Создание и использование правил автоматизации Microsoft Sentinel для управления ответами

В этой статье объясняется, как создавать и использовать правила автоматизации в Microsoft Sentinel для управления и оркестрации реагирования на угрозы, чтобы максимально повысить эффективность и эффективность SOC.

В этой статье вы узнаете, как определить триггеры и условия, определяющие время выполнения правила автоматизации, различные действия, которые можно выполнить правилом, а также остальные функции и функции.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Разработка правила автоматизации

Перед созданием правила автоматизации рекомендуется определить его область и структуру, включая триггер, условия и действия, составляющие правило.

Определите область

Первым шагом в разработке и определении правила автоматизации является определение инцидентов или оповещений, к которым оно будет применяться. Решение о том, к каким инцидентам или оповещениям применяется правило, напрямую влияет на то, как вы создаёте это правило.

Вы также хотите определить свой вариант использования. Что вы пытаетесь достичь с помощью этой автоматизации? Рассмотрите следующие варианты:

  • Создавайте задачи для аналитиков, которые будут выполняться при рассмотрении, исследовании и устранении инцидентов.
  • Подавление шумных инцидентов. (Кроме того, используйте другие методы для обработки ложных срабатываний в Microsoft Sentinel.)
  • Выполните триаж новых инцидентов, переводя их из состояния New в состояние Active и назначая владельца.
  • Пометка инцидентов для их классификации.
  • Эскалация инцидента путем назначения нового владельца.
  • Закройте разрешенные инциденты, указав причину и добавив примечания.
  • Проанализируйте содержимое инцидента (оповещения, сущности и другие свойства) и выполните дальнейшие действия, вызвав сценарий.
  • Обработать оповещение или ответить на него без связанного инцидента.

Определение триггера

Хотите ли вы, чтобы это правило автоматизации активировалось при появлении новых инцидентов или оповещений? Или каждый раз, когда инцидент обновляется?

Правила автоматизации активируются при создании или обновлении инцидента или при создании оповещения. Напомним, что инциденты включают оповещения, и что оповещения и инциденты могут создаваться правилами аналитики, которые существуют в нескольких типах, как описано в разделе Обнаружение угроз в Microsoft Sentinel.

В следующей таблице показаны различные возможные сценарии, которые приводят к выполнению правила автоматизации.

Тип триггера События, запускающие правило
При создании инцидента портал Microsoft Defender:
- В портале Microsoft Defender создаётся новый инцидент.

Microsoft Sentinel не интегрирован с порталом Defender:
- Новый инцидент создаётся с помощью аналитического правила.
- Инцидент поглощается из Microsoft Defender XDR.
- Новый инцидент создаётся вручную.
При обновлении инцидента - Статус инцидента изменяется (закрыто/вновь открыто/сортировано).
- Владелец инцидента назначается или меняется.
- Тяжесть инцидента увеличивается или снижается.
- Оповещения добавляются к инциденту.
- Комментарии, теги или тактики добавляются к инциденту.
При создании оповещения - Оповещение создаётся по правилу Microsoft Sentinel Scheduled или NRT.

Примечание.

На портале Defender: триггеры оповещений работают только на оповещениях Microsoft Sentinel. Чтобы автоматизировать ответы на оповещения в Microsoft Sentinel, Microsoft Defender и XDR-платформах, используйте триггер расширенного оповещения.

Создание правила автоматизации

Следующие шаги применимы к большинству сценариев создания правил автоматизации.

Если вы хотите снизить шум от инцидентов и работаете в портале Azure, попробуйте обработку ложных срабатываний.

Если вы хотите создать правило автоматизации для применения к конкретному правилу аналитики, см . статью Настройка автоматических ответов и создание правила.

Чтобы создать правило автоматизации:

  1. Для Microsoft Sentinel на портале Azure выберите страницу Конфигурация>Автоматизация. Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Настройка>автоматизации.

  2. На странице Автоматизация в меню навигации Microsoft Sentinel выберите Создать в верхнем меню и выберите Правило автоматизации.

  3. Откроется панель Создание нового правила автоматизации . В поле Имя правила службы автоматизации введите имя правила.

Выбор триггера

В выпадающем меню Trigger выберите триггер, который совпадает, когда вы хотите выполнить правило автоматизации — когда создаётся инцидент, когда инцидент обновлен или когда создаётся оповещение.

Примечание.

Если ваше рабочее пространство подключено к порталу Microsoft Defender, раскрывающийся список триггеров также включает триггеры Обращение создано и Обращение обновлено из Простых потоков (предварительная версия).

Снимок экрана: выбор триггера создания инцидента или обновления инцидента.

Определение условий

Используйте параметры в области Условия , чтобы определить условия для правила автоматизации. Все условия нечувствительны к регистру.

  • Правила, которые вы создаёте при создании оповещения, поддерживают в условии только свойство If Analytic rule name. Выберите, должно ли правило быть инклюзивным (Содержит) или монопольным (Не содержит), а затем выберите имя правила аналитики в раскрывающемся списке.

    Значения имен правил аналитики включают только правила аналитики и не включают другие типы правил, например аналитику угроз или правила аномалий.

  • Правила, которые вы создаёте для случаев создания или обновления инцидента, поддерживают широкий набор условий в зависимости от вашей среды. Доступные параметры условий зависят от того, подключили ли вы Microsoft Sentinel к порталу Defender:

    Если рабочая область подключена к порталу Defender, начните с выбора одного из следующих операторов в Azure или на портале Defender:

    • И: отдельные условия, которые оцениваются как группа. Правило выполняется при выполнении всех условий этого типа.

      Чтобы работать с оператором AND , выберите расширитель + Добавить и выберите Условие (И) в раскрывающемся списке. Список условий заполняется полями свойства инцидента и свойства сущности .

    • OR (также известный как группы условий): группы условий, каждое из которых вычисляется независимо. Правило выполняется, если выполняются одна или несколько групп условий. Сведения о том, как работать с этими сложными типами условий, см. в статье Добавление расширенных условий в правила автоматизации.

    Например, вы можете:

    Снимок экрана: условия правила автоматизации при подключении рабочей области к порталу Defender.

    Если в качестве триггера выбрано При обновлении инцидента, начните с определения условий, а затем при необходимости добавьте дополнительные операторы и значения.

Чтобы определить ваши условия:

  1. Выберите свойство в первом раскрывающемся списке слева. Вы можете начать вводить любую часть имени свойства в поле поиска, чтобы динамически фильтровать список, чтобы быстро найти то, что вы ищете.

    Снимок экрана: ввод в поле поиска для фильтрации списка вариантов.

  2. Выберите оператора в следующем раскрывающемся списке справа. Снимок экрана с выбором оператора условия для правил автоматизации.

    Список операторов, которые можно выбрать, зависит от выбранного триггера и свойства. При работе в портале Defender мы рекомендуем использовать условие имя правила аналитики вместо заголовка инцидента.

    Условия, доступные с помощью триггера создания

    Свойство Набор операторов
    - Название
    -Описание
    - Все зарегистрированные объекты организации
      (см. поддерживаемые свойства сущности)
    - равно/не равно
    — содержит/не содержит
    — начинается с или не начинается с
    — Заканчивается на / Не заканчивается на
    - Тег (см. индивидуальный против коллекции) Любой отдельный тег:
    - равно/не равно
    — содержит/не содержит
    — начинается с или не начинается с
    — Заканчивается на / Не заканчивается на

    Коллекция всех тегов:
    — содержит/не содержит
    - Степень тяжести
    - Статус
    - Ключ пользовательских деталей
    - равно/не равно
    - Тактика
    - Оповещение названий продуктов
    - Пользовательское значение данных
    - Аналитическое имя правил
    — содержит/не содержит

    Условия, доступные с триггером обновления

    Свойство Набор операторов
    - Название
    -Описание
    - Все зарегистрированные объекты организации
      (см. поддерживаемые свойства сущности)
    - равно/не равно
    — содержит/не содержит
    — начинается с или не начинается с
    — Заканчивается на / Не заканчивается на
    - Тег (см. индивидуальный против коллекции) Любой отдельный тег:
    - равно/не равно
    — содержит/не содержит
    — начинается с или не начинается с
    — Заканчивается на / Не заканчивается на

    Коллекция всех тегов:
    — содержит/не содержит
    - Тег (в дополнение к вышеуказанному)
    – Оповещения
    - Комментарии
    -Добавили
    - Степень тяжести
    - Статус
    - равно/не равно
    -Изменены
    — изменено из
    — изменено на
    - Владелец - Изменено. Если владелец инцидента обновляется через API, необходимо указать userPrincipalName или ObjectID, чтобы изменение было обнаружено правилами автоматизации.
    - Обновлено
    - Ключ пользовательских деталей
    - равно/не равно
    - Тактика — содержит/не содержит
    -Добавили
    - Оповещение названий продуктов
    - Пользовательское значение данных
    - Аналитическое имя правил
    — содержит/не содержит

    Условия, доступные с триггером оповещения

    Единственное условие, которое может оцениваться правилами на основе триггера создания оповещения, — это то, какое правило аналитики Microsoft Sentinel создало это оповещение.

    Правила автоматизации, основанные на триггере оповещения, выполняются только для оповещений, созданных Microsoft Sentinel.

  3. Введите значение в поле справа. В зависимости от выбранного свойства это может быть текстовое поле или раскрывающийся список, в котором вы выбираете из закрытого списка значений. Вы также можете добавить несколько значений, нажав значок в виде игральной кости справа от текстового поля.

    Снимок экрана: добавление значений в условие в правилах автоматизации.

Сведения о настройке сложных или условий с различными полями см. в разделе "Добавление расширенных условий" в правила автоматизации.

Условия на основе тегов

На основе тегов можно создать два типа условий:

  • Условия с любыми отдельными операторами тегов оценивают указанное значение по отношению к каждому тегу в коллекции. Оценка имеет значение true , если хотя бы один тег удовлетворяет условию.
  • Условия с операторами Коллекции всех тегов оценивают указанное значение по отношению к коллекции тегов как единое целое. Результат вычисления имеет значение true, только если коллекция в целом удовлетворяет условию.

Чтобы добавить одно из этих условий на основе тегов инцидента, сделайте следующее:

  1. Создайте новое правило автоматизации, как описано выше.

  2. Добавьте условие или группу условий.

  3. Выберите Тег в раскрывающемся списке свойств.

  4. Выберите раскрывающийся список операторов, чтобы отобразить доступные операторы для выбора.

    Операторы делятся на две категории: любой отдельный тег и коллекция всех тегов. Тщательно выбирайте оператор в зависимости от того, как должны оцениваться теги.

    Дополнительные сведения см. в разделе свойство Tag: отдельный объект или коллекция.

Условия, основанные на пользовательских сведениях

Вы можете задать значение пользовательских сведений, которые отображаются в инциденте, в качестве условия правила автоматизации. Напомним, что настраиваемые сведения — это элементы данных в необработанных записях журнала событий, которые можно выводить и отображать в оповещениях и в создаваемых на их основе инцидентах. Используйте пользовательские сведения, чтобы получить фактическое содержимое оповещений без необходимости просматривать результаты запроса.

Известное ограничение. При использовании пользовательских значений подробных сведений оператор Не содержит может неправильно вычислить при наличии нескольких (двух или более) различающихся значений.

Чтобы добавить условие на основе пользовательской детали:

  1. Создайте правило автоматизации, как описано в разделе "Создание правила автоматизации".

  2. Добавьте условие или группу условий.

  3. Выберите Настраиваемый ключ сведений в раскрывающемся списке свойств. Выберите Равно или Не равно в раскрывающемся списке операторов.

    Для условия пользовательских сведений значения в последнем раскрывающемся списке поступают из пользовательских сведений, которые были представлены во всех правилах аналитики, перечисленных в первом условии. Выберите пользовательские сведения, которые вы хотите использовать в качестве условия.

    Снимок экрана: добавление пользовательского ключа данных в качестве условия.

  4. Вы выбрали поле, которое хотите проверить для этого условия. Теперь укажите значение, которое отображается в этом поле, чтобы это условие было оценено как true.
    Выберите + Добавить условие элемента.

    Снимок экрана: выбор условия добавления элемента для правил автоматизации.

    Ниже отображается строка условия значения.

    Снимок экрана с появляющимся полем значения настраиваемой детали.

  5. Выберите Содержит или Не содержит в раскрывающемся списке операторов. В текстовом поле справа введите значение, для которого условие должно иметь значение true.

    Снимок экрана с заполненным полем значения пользовательских сведений.

В этом примере, если инцидент содержит пользовательские сведения DestinationEmail, а если значение этой информации равно pwned@bad-botnet.com, будут выполняться действия, определенные в правиле автоматизации.

Добавление действий

Выберите действия, которые нужно выполнить этому правилу автоматизации. Доступные действия включают назначение владельца, изменение состояния, изменение серьезности, добавление тегов и сборник схем запуска. Вы можете добавить любое количество действий.

Если ваша рабочая область подключена к порталу Microsoft Defender, Simple Flows (предварительная версия) добавляет в этот список дополнительные готовые действия для обращений и оповещений, которые не требуют сценария автоматизации: Отправить сообщение электронной почты при создании/обновлении обращения или превышении SLA, Обновить обращение, Добавить задачу и Обновить оповещение.

Примечание.

В правилах автоматизации с помощью триггера оповещений доступно только действие Запустить сборник схем.

Снимок экрана: список действий для выбора в правиле автоматизации.

Для любого выбранного действия заполните поля, которые отображаются для этого действия в соответствии с тем, что вы хотите сделать.

При добавлении действия Запустить сборник схем вам будет предложено выбрать из раскрывающегося списка доступных сборников схем.

  • Только сценарии, которые начинаются с триггера инцидента, можно запускать из правил автоматизации, используя один из триггеров инцидента, поэтому в списке отображаются только они. Аналогичным образом, в правилах автоматизации с помощью триггера оповещений доступны только сборники схем, которые начинаются с триггера оповещений.

  • Microsoft Sentinel должен иметь явно предоставленные разрешения для запуска сценариев. Если сборник схем отображается недоступным в раскрывающемся списке, это означает, что у Sentinel нет разрешений на доступ к группе ресурсов этого сборника схем. Чтобы назначить разрешения, выберите ссылку Управление разрешениями плейбука.

    На открывшейся панели Управление разрешениями установите флажки для групп ресурсов, содержащих сценарии, которые вы хотите запустить, и выберите Применить.

    Управление разрешениями

    Вы сами должны иметь права владельца на любую группу ресурсов, для которой вы хотите предоставить Microsoft Sentinel разрешения, и у вас должна быть роль Microsoft Sentinel Automation Contributor в любой группе ресурсов, содержащей плейбуки, которые вы хотите запускать.

  • Если у вас еще нет сборника схем, который выполняет нужное действие, создайте новый сборник схем. Необходимо выйти из процесса создания правила автоматизации и запустить его заново после того, как вы создадите сценарий.

Перемещение действий

Вы можете изменить порядок действий в правиле даже после их добавления. Щелкните синие стрелки вверх или вниз рядом с каждым действием, чтобы переместить его вверх или вниз на один шаг.

Снимок экрана: перемещение действий вверх или вниз.

Завершите создание правила

Выполните оставшиеся параметры, чтобы завершить правило автоматизации:

  1. Если вы хотите, чтобы срок действия правила автоматизации истек, задайте дату окончания срока действия и при необходимости время. В противном случае оставьте значение Неопределенное.

  2. Поле Order предварительно заполнено следующим доступным номером для типа триггера правила. Это число определяет, где в последовательности правил автоматизации (одного типа триггера) выполняется это правило. Номер можно изменить, если требуется, чтобы это правило выполнялось до существующего правила.

    Дополнительные сведения см. в разделе Заметки о порядке выполнения и приоритете.

  3. Нажмите Применить. Готово!

Снимок экрана: заключительные этапы создания правила автоматизации.

Аудит действия правила автоматизации

Узнайте, какие правила автоматизации могли бы сделать с данным инцидентом. Вам доступна полная история инцидентов в таблице SecurityIncident на странице Журналы в портале Azure или на странице Расширенный поиск в портале Defender. Следующий запрос Kusto извлекает все инциденты, которые были изменены правилом автоматизации, чтобы проверить, какие действия были выполнены автоматически:

SecurityIncident
| where ModifiedBy contains "Automation"

Выполнение правил автоматизации

Правила автоматизации выполняются последовательно в соответствии с порядком, который вы определяете. Каждое правило автоматизации выполняется после завершения выполнения предыдущего. В правиле автоматизации все действия выполняются последовательно в том порядке, в который они определены. Дополнительные сведения см. в статье Заметки о порядке выполнения и приоритете .

Действия сценария в правиле автоматизации могут обрабатываться иначе при определённых обстоятельствах в соответствии со следующими критериями:

Время выполнения плейбука Правило автоматизации переходит к следующему действию...
Менее чем за секунду Сразу после завершения работы сборника схем
Менее двух минут В течение двух минут после запуска плейбука,
но не позднее чем через 10 секунд после завершения плейбука
Более двух минут Через две минуты после запуска плейбука,
независимо от того, было ли это завершено или нет