Навигировать, сортировать и управлять инцидентами Microsoft Sentinel в портале Azure

В этой статье описано, как ориентироваться в портале Azure и проводить базовую сортировку инцидентов. Вы узнаете, как искать инциденты и фильтровать инциденты, назначать права владения, обновлять состояние и серьезность, а также закрывать разрешенные инциденты.

Предварительные условия

Прежде чем расследовать инциденты, убедитесь, что у вас есть следующие роли и разрешения.

  • Для расследования инцидентов требуется назначение роли Microsoft Sentinel Responder.

    Дополнительные сведения о ролях в Microsoft Sentinel.

  • Если у вас есть гостевой пользователь, которому необходимо назначить инциденты, ему должна быть назначена роль читателя каталога в клиенте Microsoft Entra. Обычным пользователям (не гостям) эта роль назначается по умолчанию.

Используйте следующие шаги для навигации и сортировки инцидентов в Microsoft Sentinel.

  1. В меню навигации Microsoft Sentinel в разделе Управление угрозами выберите Инциденты.

    На странице Инциденты содержатся основные сведения обо всех открытых инцидентах. Например, вы можете:

    Снимок экрана с представлением степени серьёзности инцидента.

    • В верхней части экрана у вас есть панель инструментов с действиями, которые можно выполнить вне конкретного инцидента — в сетке в целом или в нескольких выбранных инцидентах. У вас также есть количество открытых инцидентов, будь то новые или активные, и количество открытых инцидентов по серьезности.

    • На центральной панели есть сетка инцидентов, которая представляет собой список инцидентов, отфильтрованных элементами управления фильтрации в верхней части списка, и панель поиска для поиска конкретных инцидентов.

    • На стороне у вас есть панель сведений, в которую отображаются важные сведения об инциденте, выделенные в центральном списке, а также кнопки для выполнения определенных действий в отношении этого инцидента.

  2. У вашей команды по обеспечению безопасности могут быть установлены правила автоматизации для выполнения базового рассмотрения новых инцидентов и назначения их соответствующему персоналу.

    В этом случае отфильтруйте список инцидентов по владельцу , чтобы ограничить список инцидентами, назначенными вам или вашей команде. Инциденты, отфильтрованные по владельцу, отражают вашу личную рабочую нагрузку.

    Если правила автоматизации не назначают инциденты, вы можете самостоятельно провести их первичную обработку. Начните с фильтрации списка инцидентов по доступным критериям фильтрации, будь то состояние, серьезность или название продукта. Дополнительные сведения см. в разделе Поиск инцидентов.

  3. Рассмотрите конкретный инцидент и немедленно выполните по нему первоначальные действия прямо из области сведений на странице Инциденты , не вводя полную страницу сведений об инциденте. Например, вы можете:

    • Исследуйте инциденты Microsoft Defender XDR в Microsoft Defender XDR: Перейдите по ссылке Исследовать в Microsoft Defender XDR, чтобы перейти к соответствующему инциденту на портале Defender. Все изменения, внесенные в инцидент в Microsoft Defender XDR, синхронизируются с тем же инцидентом в Microsoft Sentinel.

    • Откройте список назначенных задач: Инциденты, которым назначены задачи, отображают количество выполненных и общих задач, а также ссылку Просмотреть полные сведения . Перейдите по ссылке, чтобы открыть страницу Задачи инцидента , чтобы просмотреть список задач для этого инцидента.

    • Назначьте права владения инцидентом пользователю или группе, выбрав в раскрывающемся списке Владелец .

      Снимок экрана назначения инцидента пользователю.

      Недавно выбранные пользователи и группы отображаются в верхней части раскрывающегося списка.

    • Обновите состояние инцидента (например, с "Создать" на "Активно" или "Закрыто"), выбрав в раскрывающемся списке Состояние . При закрытии инцидента необходимо указать причину. Дополнительные сведения см. в разделе Закрытие инцидента.

    • Измените серьезность инцидента , выбрав из раскрывающегося списка Серьезность .

    • Добавьте теги для классификации инцидентов. Возможно, вам потребуется прокрутить вниз до нижней части области сведений, чтобы увидеть, где добавлять теги.

    • Добавьте примечания для регистрации действий, идей, вопросов и т. д. Возможно, вам потребуется прокрутить вниз до нижней части области сведений, чтобы увидеть, где добавлять примечания.

  4. Если информации на панели сведений достаточно, чтобы предпринять дальнейшие меры по устранению проблемы или смягчению последствий, нажмите кнопку Действия в нижней части, чтобы выполнить одно из следующих действий:

    Действие Описание
    Исследование Используйте графическое средство исследования для обнаружения связей между оповещениями, сущностями и действиями как в этом инциденте, так и в других инцидентах.
    Запустить сценарий Запустите плейбук для данного инцидента, чтобы выполнить определенные действия по обогащению, взаимодействию или реагированию, которые могли быть подготовлены вашими инженерами SOC.
    Создание правила автоматизации Создайте правило автоматизации , которое будет выполняться только для подобных инцидентов (созданных тем же правилом аналитики) в будущем, чтобы уменьшить будущую рабочую нагрузку или учесть временное изменение требований (например, для теста на проникновение).
    Создание команды (предварительная версия) Создайте команду в Microsoft Teams для совместной работы с другими пользователями или командами в разных отделах по обработке инцидента.

    Например, вы можете:

    Снимок экрана: меню действий, которые можно выполнить для инцидента из области сведений.

  5. Если требуются дополнительные сведения об инциденте, выберите Просмотреть полные сведения в области сведений, чтобы открыть и просмотреть сведения об инциденте полностью, включая оповещения и сущности в инциденте, список аналогичных инцидентов и выбранные основные аналитические сведения.

Поиск инцидентов

Чтобы быстро найти конкретный инцидент, введите строку поиска в поле поиска над сеткой инцидентов и нажмите клавишу ВВОД , чтобы изменить соответствующий список инцидентов. Если ваш инцидент не включен в результаты, может потребоваться сузить поиск с помощью параметров расширенного поиска .

Чтобы изменить параметры поиска, нажмите кнопку Поиск , а затем выберите параметры, в которых вы хотите выполнить поиск.

Например, вы можете:

Снимок экрана поля поиска инцидентов и кнопки для выбора базовых и/или расширенных параметров поиска.

По умолчанию поиск инцидента выполняется только по значениям Идентификатор инцидента, Название инцидента, Теги, Владелец и Имя продукта . В области поиска прокрутите список вниз, чтобы выбрать один или несколько других параметров для поиска, и нажмите кнопку Применить , чтобы обновить параметры поиска. Выберите Сбросить до значений по умолчанию, чтобы сбросить выбранные параметры до значений по умолчанию.

Примечание.

Поиск в поле Владелец поддерживает как имена, так и адреса электронной почты.

Использование расширенных параметров поиска изменяет поведение поиска следующим образом:

Поведение поиска Описание
Цвет кнопки поиска Цвет кнопки поиска изменяется в зависимости от типов параметров, используемых в настоящее время в поиске.
  • Пока выбраны только параметры по умолчанию, кнопка будет серой.
  • Как только выбраны другие параметры, например параметры расширенного поиска, кнопка становится синей.
Авто-обновление Использование расширенных параметров поиска не позволяет выбрать автоматическое обновление результатов.
Параметры сущности Все параметры сущности поддерживаются для расширенного поиска. При поиске в любом параметре сущности поиск выполняется во всех параметрах сущности.
Строки поиска Поиск строки слов включает все слова в поисковом запросе. Строки поиска чувствительны к регистру.
Поддержка работы в разных рабочих областях Расширенный поиск не поддерживается в представлениях, охватывающих несколько рабочих областей.
Количество отображаемых результатов поиска При использовании расширенных параметров поиска одновременно отображаются только 50 результатов.

Совет

Если вам не удается найти нужный инцидент, удалите параметры поиска, чтобы развернуть поиск. Если в результатах поиска слишком много элементов, добавьте дополнительные фильтры, чтобы сузить результаты.

Закрытие инцидента

После разрешения конкретного инцидента (например, после завершения расследования) задайте для инцидента значение Закрыто. При этом вам будет предложено классифицировать инцидент, указав причину его закрытия. Выбор классификации является обязательным.

Выберите Выбрать классификацию и выберите один из следующих вариантов в раскрывающемся списке:

  • True Positive — подозрительная активность
  • Доброкачественный положительный — подозрительный, но ожидаемый
  • Ложноположительный результат — неправильная логика оповещений
  • Ложноположительный результат — неверные данные
  • Undetermined (не определено)

Снимок экрана: выделены классификации, доступные в списке Выбрать классификацию.

Дополнительные сведения о ложноположительных и доброкачественных срабатываниях см. в статье Обработка ложноположительных и доброкачественных срабатываний в Microsoft Sentinel.

Выбрав соответствующую классификацию, добавьте описательный текст в поле "Комментарий ". Описательный комментарий полезен, если вам нужно вернуться к инциденту позже. По завершении нажмите кнопку Применить , и инцидент будет закрыт.

Снимок экрана: закрытие инцидента.

Следующее действие

Дополнительные сведения см. в статье Подробный анализ инцидентов Microsoft Sentinel на портале Azure