Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как использовать задачи инцидента в Microsoft Sentinel для стандартизации и отслеживания шагов, которые выполняет ваша команда при сортировке, расследовании инцидентов и реагировании на них. Вы можете добавлять задачи вручную или автоматизировать создание задач с помощью правил автоматизации и сборников схем.
Одним из наиболее важных факторов эффективного и эффективного выполнения операций безопасности (SecOps) является стандартизация процессов. Ожидается, что аналитики SecOps будут выполнять список шагов или задач в процессе рассмотрения, изучения или устранения инцидента. Стандартизация и формализация списка задач поможет обеспечить бесперебойную работу SOC, обеспечивая применение одинаковых требований ко всем аналитикам. С помощью этого стандартизированного процесса независимо от того, кто находится на смене, инцидент всегда получит то же лечение и соглашения об уровне обслуживания. Аналитикам не нужно тратить время на размышления о том, что делать, или беспокоиться об отсутствии критического шага. Эти шаги определяются менеджером SOC или старшими аналитиками (уровень 2/3) на основе общих знаний о безопасности (например, NIST), их опыта работы с прошлыми инцидентами или рекомендаций, предоставленных поставщиком безопасности, который обнаружил инцидент.
Когда использовать задачи по инциденту
Задачи, связанные с инцидентами, полезны в следующих сценариях:
Аналитики SOC могут использовать единый центральный контрольный список для обработки процессов рассмотрения инцидентов, расследования и реагирования, не беспокоясь об отсутствии критического шага.
Инженеры SOC или старшие аналитики могут документировать, обновлять и согласовывать стандарты реагирования на инциденты в командах аналитиков и сменах. Они также могут создавать контрольные списки задач для обучения новых аналитиков или аналитиков, сталкивающихся с новыми типами инцидентов.
Как руководитель SOC или MSSP вы можете убедиться, что инциденты обрабатываются в соответствии с соответствующими соглашениями об уровне обслуживания или SOP.
Предварительные условия
Роль ответчика Microsoft Sentinel необходима для создания правил автоматизации, а также для просмотра и изменения инцидентов, которые необходимы для добавления, просмотра и изменения задач.
Для создания и редактирования сценариев требуется роль Участник Logic Apps.
Сценарии управления задачами инцидентов
Сценарии управления задачами по инцидентам различаются в зависимости от того, аналитик вы или создатель рабочих процессов.
Сценарии аналитики
Следующие сценарии показывают, как аналитики могут использовать задачи по инцидентам в ходе расследования.
Отслеживайте задачи при обработке инцидента
При выборе инцидента и просмотре полных сведений на странице сведений об инциденте на правой панели отображаются все задачи, которые были добавлены к этому инциденту вручную или с помощью правил автоматизации.
Разверните задачу, чтобы просмотреть ее полное описание, включая пользователя, правило автоматизации или сборник схем, создавший ее.
Пометьте задачу как выполненную, выбрав круглый флажок рядом с ней.
Добавьте задачи в инцидент сразу
Вы можете добавить задачи в открытый инцидент, над которым вы работаете, чтобы напоминать о действиях, которые вы обнаружили, что необходимо выполнить, или записать действия, которые вы выполнили по собственной инициативе, которые не отображаются в списке задач. Задачи, добавленные вручную в инцидент, применяются только к этому инциденту.
Сценарии создания рабочих процессов
Следующие сценарии описывают, как создатели рабочих процессов могут автоматически добавлять и управлять задачами.
Добавление задач в инциденты с помощью правил автоматизации
Используйте действие Добавить задачу в правилах автоматизации, чтобы автоматически предоставить всем инцидентам контрольный список задач для аналитиков. Задайте условие имени правила аналитики в правиле автоматизации, чтобы определить область:
Примените правило автоматизации ко всем правилам аналитики , чтобы определить стандартный набор задач, применяемых ко всем инцидентам.
Применяя правило автоматизации к ограниченному набору правил аналитики, вы можете назначать конкретные задачи конкретным инцидентам в соответствии с угрозами, обнаруженными правилом аналитики или правилами, которые создали эти инциденты.
Учитывайте, что порядок, в котором задачи отображаются в инциденте, определяется временем создания задач. Вы можете задать порядок правил автоматизации, чтобы правила, добавляющие задачи, необходимые для всех инцидентов, выполнялись сначала, и только после этого все правила, добавляющие задачи, необходимые для инцидентов, созданных определенными правилами аналитики. В рамках одного правила порядок, в котором определяются действия, определяет порядок их отображения в инциденте.
Прежде чем создавать новое правило автоматизации, узнайте, какие инциденты охватываются существующими правилами и задачами автоматизации.
Используйте фильтр действий в списке Правил службы автоматизации , чтобы просмотреть только те правила, которые добавляют задачи в инциденты, и посмотреть, к каким правилам аналитики применяются эти правила автоматизации, чтобы понять, к каким инцидентам будут добавлены эти задачи.
Добавляйте задачи в инциденты, используя сценарии
Используйте действие Добавить задачу в сборник схем (в соединителе Microsoft Sentinel), чтобы автоматически добавить задачу в инцидент, который активировал сборник схем.
Затем используйте другие действия плейбука в соответствующих соединителях Logic Apps, чтобы завершить заполнение содержимого задачи.
Наконец, используйте действие Пометить задачу как завершенную (снова в соединителе Microsoft Sentinel), чтобы автоматически пометить задачу как завершенную.
Рассмотрим следующие сценарии в качестве примеров:
Пусть плейбуки добавляются и выполняют задачи: Когда возникает инцидент, он запускает плейбук, который выполняет следующее:
- Добавляет в инцидент задачу для сброса пароля пользователя.
- Выполняет задачу путем вызова API в систему подготовки пользователей для сброса пароля пользователя.
- Ожидает ответа от системы о том, был ли сброс выполнен успешно или с ошибкой.
- Если сброс пароля выполнен успешно, сборник схем помечает задачу, только что созданную в инциденте, как завершенную.
- Если сброс пароля завершится сбоем, плейбук не отметит задачу как выполненную, и её должен будет выполнить аналитик.
Пусть плейбук оценит, стоит ли добавлять условные задачи: Когда возникает инцидент, он запускает сценарий, который запрашивает отчёт IP-адреса у внешнего источника разведки угроз.
- Если IP-адрес является вредоносным, сборник схем добавляет определенную задачу (например, "Блокировать этот IP-адрес").
- В противном случае сборник схем не выполняет никаких дальнейших действий.
Использовать правила автоматизации или сборники схем для добавления задач?
Какие рекомендации должны определять, следует ли использовать правила автоматизации или сборники схем для создания задач инцидентов?
- Правила автоматизации. Используйте по возможности. Используйте для простых статических задач, которые не требуют интерактивности.
- Плейбуки: Используйте для сложных сценариев использования, таких как создание задач на основе условий или создание задач с интегрированными автоматизированными действиями.
Связанные материалы
- Работа с инцидентными задачами в Microsoft Sentinel in the Azure portal
- Расследуйте инциденты с Microsoft Sentinel (наследие)
- Создание задач инцидентов в Microsoft Sentinel с помощью правил автоматизации
- Создание и выполнение задач для инцидентов в Microsoft Sentinel с помощью сценариев
- Автоматизация реагирования на угрозы в Microsoft Sentinel с помощью правил автоматизации
- Создание и использование правил автоматизации Microsoft Sentinel для управления ответами
- Автоматизация реагирования на угрозы с помощью сборников схем в Microsoft Sentinel
- Используйте сборник схем автоматизации Microsoft Sentinel, чтобы блокировать пользователей, которые могут быть скомпрометированы