Рекомендуемые варианты использования сборника схем, шаблоны и примеры

В этой статье перечислены примеры вариантов использования Microsoft Sentinel сборников схем, а также примеры сборников схем и рекомендуемые шаблоны сборников схем.

Мы рекомендуем начать с Microsoft Sentinel сборников схем для следующих сценариев SOC, для которых мы предоставляем готовые готовые шаблоны сборников схем.

Обогащение: сбор и присоединение данных к инциденту для принятия более разумных решений

Если инцидент Microsoft Sentinel создается на основе правила оповещения и аналитики, которое создает сущности IP-адресов, настройте инцидент так, чтобы запустить правило автоматизации для запуска сборника схем и сбора дополнительных сведений.

Настройте сборник схем, выполнив следующие действия.

  1. Запустите сборник схем при создании инцидента. Сущности, представленные в инциденте, хранятся в динамических полях триггера инцидента.

  2. Для каждого IP-адреса настройте сборник схем для запроса внешнего поставщика аналитики угроз, например Всего вирусов, чтобы получить дополнительные данные.

  3. Добавьте возвращенные данные и аналитические сведения в качестве комментариев к инциденту, чтобы расширить возможности исследования.

Двунаправленная синхронизация инцидентов Microsoft Sentinel с другими системами обработки билетов

Чтобы синхронизировать данные об инцидентах Microsoft Sentinel с системой обработки билетов, например ServiceNow:

  1. Создайте правило автоматизации для всех инцидентов.

  2. Подключите сборник схем, который активируется при создании нового инцидента.

  3. Настройте сборник схем для создания нового билета в ServiceNow с помощью соединителя ServiceNow.

    Убедитесь, что команды могут легко перейти с ServiceNow билета обратно к инциденту Microsoft Sentinel, настроив сборник схем, чтобы включить имя инцидента, важные поля и URL-адрес инцидента Microsoft Sentinel в билет ServiceNow.

Оркестрация. Управление очередью инцидентов с платформы чата SOC

Если ваш Microsoft Sentinel инцидент создается на основе правила оповещения и аналитики, которое создает сущности имени пользователя и IP-адреса, настройте инцидент, чтобы запустить правило автоматизации для запуска сборника схем и связаться с командой по стандартным каналам связи.

Настройте сборник схем, выполнив следующие действия.

  1. Запустите сборник схем при создании инцидента. Сущности, представленные в инциденте, хранятся в динамических полях триггера инцидента.

  2. Настройте сборник схем для отправки сообщения в канал коммуникации операций безопасности, например в Microsoft Teams или Slack , чтобы убедиться, что аналитики безопасности знают об инциденте.

  3. Настройте сборник схем для отправки всей информации в оповещении по электронной почте старшему администратору сети и администратору безопасности. Сообщение электронной почты содержит кнопки блокировать и игнорировать параметры пользователя.

  4. Настройте сборник схем так, чтобы он ждал получения ответа от администраторов, а затем продолжайте выполнение.

  5. Если администраторы настроят блокировать, настройте сборник схем, чтобы отправить в брандмауэр команду, чтобы заблокировать IP-адрес в оповещении, а другую — для Microsoft Entra ID, чтобы отключить пользователя.

Немедленное реагирование на угрозы с минимальными зависимостями человека

В этом разделе приведены два примера реагирования на угрозы скомпрометированного пользователя и скомпрометированного компьютера.

В случае скомпрометированного пользователя, например обнаруженного Защита Microsoft Entra ID:

  1. Запустите сборник схем при создании нового инцидента Microsoft Sentinel.

  2. Для каждой сущности пользователя в инциденте, который подозревается как скомпрометированный, настройте сборник схем следующим образом:

    1. Отправьте пользователю сообщение Teams с запросом подтверждения того, что пользователь выполнил подозрительное действие.

    2. Проверьте Защита Microsoft Entra ID, чтобы подтвердить состояние пользователя как скомпрометированного. Microsoft Entra ID Защита помечает пользователя как рискованного и применяет любую уже настроенную политику принудительного применения, например, чтобы требовать от пользователя использовать MFA при следующем входе.

    Примечание.

    Это конкретное действие Microsoft Entra не инициирует никаких действий по принудительному применению для пользователя и не инициирует настройку политики принудительного применения. В ней сообщается, что Защита Microsoft Entra ID следует применить все уже определенные политики соответствующим образом. Любое принудительное применение полностью зависит от соответствующих политик, определенных в Защита Microsoft Entra ID.

В случае компрометации компьютера, например обнаруженного Microsoft Defender для конечной точки:

  1. Запустите сборник схем при создании нового инцидента Microsoft Sentinel.

  2. Настройте в сборнике схем действие Сущности — Получить узлы для анализа подозрительных компьютеров, включенных в сущности инцидента.

  3. Настройте в сборнике схем команду для Microsoft Defender для конечной точки, чтобы изолировать компьютеры в оповещении.

Отвечать вручную во время исследования или во время охоты, не выходя из контекста

Используйте триггер сущности, чтобы принять немедленные меры в отношении отдельных субъектов угроз, обнаруженных во время исследования, по одному прямо из исследования. Этот параметр также доступен в контексте охоты на угрозы, не подключен к какому-либо конкретному инциденту.

Выберите сущность в контексте и выполните с ней действия, экономя время и уменьшая сложность.

Сборники схем с триггерами сущностей поддерживают такие действия, как:

  • Блокировка скомпрометированного пользователя.
  • Блокировка трафика с вредоносного IP-адреса в брандмауэре.
  • Изоляция скомпрометированного узла в сети.
  • Добавление IP-адреса в список отслеживания безопасных или небезопасных адресов или во внешнюю базу данных управления конфигурацией (CMDB).
  • Получение хэш-отчета о файлах из внешнего источника аналитики угроз и добавление его в инцидент в качестве комментария.

В этом разделе перечислены рекомендуемые сборники схем и другие аналогичные сборники схем, доступные в центре содержимого или в репозитории Microsoft Sentinel GitHub.

Шаблоны сборника схем уведомлений

Сборники схем уведомлений активируются при создании оповещения или инцидента и отправке уведомления в настроенное назначение:

Playbook Папка в
Репозиторий GitHub
Решение в центре содержимого/
Azure Marketplace
Публикация сообщения в канале Microsoft Teams Post-Message-Teams решение Sentinel SOAR Essentials
Отправка уведомления по электронной почте Outlook Send-basic-email решение Sentinel SOAR Essentials
Публикация сообщения в канале Slack Slack после сообщения решение Sentinel SOAR Essentials
Отправка адаптивного карта Microsoft Teams при создании инцидента Send-Teams-adaptive-карта-on-incident-creation решение Sentinel SOAR Essentials

Блокировка шаблонов сборников схем

Блокирующие сборники схем активируются при создании оповещений или инцидентов, сбор сведений об сущностях, таких как учетная запись, IP-адрес и узел, и блокирует их от дальнейших действий:

Playbook Папка в
Репозиторий GitHub
Решение в центре содержимого/
Azure Marketplace
Блокировка IP-адреса в Брандмауэр Azure AzureFirewall-BlockIP-addNewRule Решение Брандмауэр Azure для Sentinel
Блокировка пользователя Microsoft Entra Block-AADUser решение Microsoft Entra
Сброс пароля пользователя Microsoft Entra Reset-AADUserPassword решение Microsoft Entra
Изоляция или несоединение устройства с помощью
Microsoft Defender для конечной точки
Isolate-MDEMachine
Unisolate-MDEMachine
решение Microsoft Defender для конечной точки

Создание, обновление или закрытие шаблонов сборников схем

Создание, обновление или закрытие сборников схем может создавать, обновлять или закрывать инциденты в Microsoft Sentinel, службах безопасности Microsoft 365 или других системах обработки билетов:

Playbook Папка в
Репозиторий GitHub
Решение в центре содержимого/
Azure Marketplace
Создание инцидента с помощью Microsoft Forms CreateIncident-MicrosoftForms Sentinel решение SOAR Essentials
Связывание оповещений с инцидентами relateAlertsToIncident-basedOnIP Sentinel решение SOAR Essentials
Инцидент создания службы Create-ServiceNow-record решение ServiceNow

Часто используемые конфигурации сборников схем

В этом разделе приведены примеры снимков экрана для часто используемых конфигураций сборников схем, включая обновление инцидента, использование сведений об инциденте, добавление комментариев к инциденту или отключение пользователя.

Обновление инцидента

В этом разделе приведены примеры снимков экрана, на котором показано, как можно использовать сборник схем для обновления инцидента на основе нового инцидента или оповещения.

Обновите инцидент на основе нового инцидента (триггера инцидента):

Снимок экрана: пример простого потока обновления триггера инцидента.

Обновите инцидент на основе нового оповещения (триггер оповещения):

Снимок экрана: пример простого потока инцидента обновления для активации оповещений.

Использование сведений об инциденте в потоке

В этом разделе приведены примеры снимков экрана, на котором показано, как можно использовать сборник схем для использования сведений об инцидентах в другом месте потока.

Отправка сведений об инциденте по почте с помощью сборника схем, активированного новым инцидентом:

Снимок экрана: простой пример потока получения триггера инцидента.

Отправка сведений об инциденте по почте с помощью сборника схем, активированного новым оповещением:

Снимок экрана: пример простого потока получения инцидента с триггером оповещения.

Добавление комментария к инциденту

В этом разделе приведены примеры снимков экрана, на котором показано, как можно использовать сборник схем для добавления комментариев к инциденту:

Добавьте комментарий к инциденту с помощью сборника схем, вызванного новым инцидентом:

Снимок экрана: пример простого добавления комментария для триггера инцидента.

Добавьте комментарий к инциденту с помощью сборника схем, активированного новым оповещением:

Снимок экрана: пример простого добавления комментария для триггера оповещения.

Отключение пользователя

На следующем снимку экрана показан пример использования сборника схем для отключения учетной записи пользователя на основе триггера сущности Microsoft Sentinel:

Снимок экрана: действия, выполняемые в сборнике схем триггера сущности для отключения пользователя.