Перенесите плейбуки Microsoft Sentinel, запускаемые оповещениями, в правила автоматизации

Мы рекомендуем перенести существующие сценарии, созданные на основе триггеров оповещений, с вызова по правилам аналитики на вызов по правилам автоматизации. В этой статье объясняется, почему мы рекомендуем перенести сборники схем из правил аналитики в правила автоматизации и как это сделать. Перед началом работы ознакомьтесь с предварительными условиями.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Почему стоит выполнить миграцию

Сценарии, которые запускаются правилами автоматизации, а не правилами аналитики, имеют следующие преимущества:

  • Управление автоматизацией с одного дисплея, независимо от типа ("одна панель стекла").

  • Используйте одно правило автоматизации, активируя сборники схем для нескольких правил аналитики, а не настраивайте каждое правило аналитики отдельно.

  • Определите последовательность выполнения сценариев оповещений.

  • Поддержка сценариев, устанавливающих дату окончания срока действия для запуска сборника схем.

Перенос триггера сборника схем вообще не изменяет сборник схем, а только изменяет механизм, который вызывает сборник схем для выполнения изменений.

Возможность вызова сборников схем из правил аналитики станет устаревшей с марта 2026 г. До этого момента плейбуки, уже настроенные на запуск из правил аналитики, будут по-прежнему выполняться, но с июня 2023 г. вы больше не сможете добавлять плейбуки в список плейбуков, запускаемых из правил аналитики. Единственный оставшийся вариант — вызвать их из правил автоматизации.

Предварительные условия

Вам нужны следующие роли:

  • Роль участника Logic Apps для создания и редактирования сценариев.

  • роль участника Microsoft Sentinel, чтобы прикрепить сценарий к правилу автоматизации.

Чтобы узнать больше, ознакомьтесь с требованиями Microsoft Sentinel Playbook.

Создание правила автоматизации на основе правила аналитики

Следуйте этим шагам, чтобы перенести плейбук, который используется только одним правилом аналитики. Если сборник схем автоматизации используется несколькими правилами аналитики, используйте Создать новое правило автоматизации на странице «Автоматизация».

  1. Для Microsoft Sentinel в портале Azure выберите страницу Конфигурация>Аналитика. Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Настройка>аналитики.

  2. В разделе Активные правила найдите правило аналитики, уже настроенное для запуска сборника схем, и выберите Изменить.

    Снимок экрана: поиск и выбор правила аналитики.

  3. Выберите вкладку Автоматизированный ответ. Плейбуки, настроенные для прямого запуска из этого правила аналитики, можно найти в разделе Автоматизация оповещений (классическая). Обратите внимание на предупреждение об устаревании.

    Снимок экрана с правилами автоматизации и сборниками схем.

  4. В верхней части экрана выберите + Добавить новый в разделе Правила автоматизации , чтобы создать новое правило автоматизации.

  5. На панели Создание правила автоматизации в разделе Триггер выберите При создании оповещения.

    Снимок экрана создания правила автоматизации на экране аналитического правила.

  6. В разделе Действия убедитесь, что действие Запустить плейбук, являющееся единственным доступным типом действия, автоматически выбрано и недоступно для изменения. Выберите нужный плейбук из доступных в раскрывающемся списке в строке ниже.

    Снимок экрана: выбор сценария в качестве действия в мастере правил автоматизации.

  7. Нажмите Применить. Новое правило отображается в сетке правил автоматизации.

  8. Удалите сборник схем из раздела Автоматизация оповещений (классическая модель).

  9. Просмотрите и обновите правило аналитики, чтобы сохранить изменения.

Создание нового правила автоматизации на странице службы автоматизации

Используйте эту процедуру, если вы переносите сборник схем, используемый несколькими правилами аналитики. В противном случае используйте команду Создание правила автоматизации из правила аналитики.

  1. Для Microsoft Sentinel в портале Azure выберите страницу Конфигурация>Аналитика. Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Настройка>аналитики.

  2. В верхней строке меню выберите Создать —> правило автоматизации.

  3. На панели Создание правила автоматизации в раскрывающемся списке Триггер выберите При создании оповещения.

  4. В разделе Условия выберите правила аналитики, в которых вы хотите запустить определенный сборник схем или набор сборников схем.

  5. В разделе Действия для каждого сценария, который должно запускать это правило, выберите + Добавить действие. Действие Выполнить сценарий выбрано автоматически и отображается серым.

  6. Выберите плейбук из раскрывающегося списка доступных плейбуков в строке ниже. Упорядочьте действия в том порядке, в котором должны запускаться плейбуки, выбрав стрелки вверх/вниз рядом с каждым действием.

  7. Нажмите кнопку Применить , чтобы сохранить правило автоматизации.

  8. Измените правило аналитики или правила, которые вызвали эти сборники схем (правила, указанные в разделе Условия), удалив сборник схем из раздела Автоматизация оповещений (классическая) на вкладке Автоматический ответ .