Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны триггеры и действия, поддерживаемые соединителем Microsoft Sentinel Logic Apps. Используйте перечисленные триггеры и действия в плейбуках Microsoft Sentinel для работы с данными Microsoft Sentinel.
Важно!
В настоящее время указанная функциональность доступна в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
Предварительные условия
Прежде чем начать, убедитесь, что у вас есть следующие разрешения Azure, необходимые для использования компонентов соединителя Microsoft Sentinel:
| Роль | Использование триггеров | Получить доступные действия | Обновить инцидент, добавление комментария |
|---|---|---|---|
| Просмотрщик Microsoft Sentinel | ✓ | ✓ | - |
| Microsoft Sentinel Участник/реагирующий на инциденты | ✓ | ✓ | ✓ |
Дополнительные сведения см. в разделе Роли и разрешения в Microsoft Sentinel и предварительные требования для работы с сборниками схем Microsoft Sentinel.
Поддерживаемые триггеры Microsoft Sentinel
Коннектор Microsoft Sentinel и, следовательно, плейбуки Microsoft Sentinel поддерживают следующие триггеры:
инцидент Microsoft Sentinel. Рекомендуется для большинства сценариев автоматизации инцидентов.
Сценарий получает объекты инцидента, включая как сущности, так и оповещения. Этот триггер позволяет присоединить сборник схем к правилу автоматизации, которое можно активировать при создании или обновлении инцидента в Microsoft Sentinel, применяя к инциденту все преимущества правил автоматизации.
Оповещение Microsoft Sentinel (предварительная версия). Рекомендуется для сценариев автоматизации, которые нужно запускать вручную для оповещений, или для запланированных правил аналитики, которые не создают инциденты по своим оповещениям.
- Этот триггер нельзя использовать для автоматизации ответов на оповещения, созданные правилами аналитики безопасности Майкрософт .
- Сценарии, использующие этот триггер, не могут запускаться правилами автоматизации.
Microsoft Sentinel сущность. Рекомендуется для плейбуков, которые нужно запускать вручную для определенных объектов в рамках расследования или поиска угроз. Сценарии, использующие этот триггер, не могут запускаться правилами автоматизации.
Схемы, используемые этими потоками, не идентичны. Для большинства сценариев рекомендуется использовать поток триггеров инцидентов Microsoft Sentinel.
Динамические поля инцидента
Объект Incident, полученный из инцидента Microsoft Sentinel, включает следующие динамические поля:
| Имя поля | Описание |
|---|---|
| Свойства инцидента | Отображается как Инцидент: <имя> поля |
| Оповещения | Массив следующих свойств оповещений, показанный как Alert: <имя> поля. Так как каждый инцидент может включать несколько оповещений, при выборе свойства оповещения автоматически создается цикл for each для обработки всех оповещений в рамках инцидента. |
| Entities | Массив всех сущностей оповещения |
| Поля сведений о рабочей области | Сведения о рабочей области Microsoft Sentinel, в которой был создан инцидент, в том числе: — идентификатор подписки. — имя рабочей области — идентификатор рабочей области — Имя группы ресурсов |
Известные проблемы и ограничения
Переименование триггера в приложении логики в настоящее время не поддерживается. Изменение имени триггера нарушает интеграцию с рабочими процессами автоматизации и Microsoft Sentinel, так как эти службы используют исходное имя триггера для подключения.
Поддерживаемые действия Microsoft Sentinel
Коннектор Microsoft Sentinel, а значит и сборники схем Microsoft Sentinel, поддерживают следующие действия:
| Действие | Когда его использовать |
|---|---|
| Оповещение — получение сведений об инциденте | В сценариях, которые начинаются с триггера оповещения. Используется для получения свойств инцидента или идентификатора ARM инцидента для использования с действиями Обновить инцидент или Добавить комментарий к инциденту. |
| Получить инцидент | При запуске сценария из внешнего источника или с триггером, отличным от триггера Sentinel. Идентифицируйте с помощью идентификатора ARM инцидента. Извлекает свойства инцидента и комментарии. |
| Обновить инцидент | Чтобы изменить состояние инцидента (например, при закрытии инцидента), назначьте владельца, добавьте или удалите тег или измените его серьезность, заголовок или описание. |
| Добавление комментариев к инциденту | Для обогащения инцидента информацией, собираемой из внешних источников; для аудита действий, выполняемых сборником схем для сущностей; для предоставления дополнительных сведений, ценных для исследования инцидентов. |
| Сущности — получение <типа сущности> | В сценариях, работающих с определённым типом сущности (IP, Account, Host, **URL или FileHash), тип которой известен на момент создания сценария, необходимо иметь возможность разбирать её и работать с её уникальными полями. |
Совет
Действия Обновить инцидент и Добавить комментарий к инциденту требуют идентификатора ARM инцидента.
Сначала используйте действие Alert - Get Incident, чтобы получить ARM ID инцидента.
Поддерживаемые типы сущностей
Динамическое поле Сущности представляет собой массив объектов JSON, каждый из которых представляет сущность. Каждый тип сущности имеет собственную схему в зависимости от его уникальных свойств.
Действие "Сущности - получение <типа> сущности" позволяет:
- Отфильтруйте массив сущностей по запрошенным типам.
- Выполните синтаксический анализ конкретных полей этого типа, чтобы их можно было использовать в качестве динамических полей в дальнейших действиях.
Входные данные — динамическое поле Сущности .
Ответ представляет собой массив сущностей, в котором анализируются специальные свойства и их можно напрямую использовать в цикле For each .
В настоящее время поддерживаются следующие типы сущностей:
На следующем рисунке показан пример доступных действий для сущностей:
Для других типов сущностей аналогичные функции можно реализовать с помощью встроенных действий Logic Apps:
Отфильтруйте массив сущностей по запрошенным типам с помощью массива фильтров.
Выполните синтаксический анализ конкретных полей этого типа, чтобы их можно было использовать в качестве динамических полей в дальнейших действиях с помощью анализа JSON.
Связанные материалы
Дополнительные сведения см. в разделе: