Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье показано, как связать оповещения с инцидентами в Microsoft Sentinel. Эта функция позволяет вручную или автоматически добавлять оповещения к существующим инцидентам в портал Azure или удалять их из них в рамках процессов расследования, уточняя область инцидентов по мере развертывания расследования.
Важно!
Функция расширения инцидентов сейчас доступна в рамках предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
Расширьте область применения и возможности ваших инцидентов
Связанные оповещения с инцидентами позволяют включать оповещения из одного источника данных в инциденты, созданные другим источником данных. Например, можно добавить оповещения из Microsoft Defender для облака или из различных сторонних источников данных к инцидентам, импортированным в Microsoft Sentinel из Microsoft Defender XDR.
Поскольку возможность оповещения о инцидентах встроена в последнюю версию API Microsoft Sentinel, она также доступна через коннектор Logic Apps для Microsoft Sentinel. Таким образом, можно использовать сценарии, чтобы автоматически добавлять оповещение в инцидент, если выполняются определённые условия.
Вы также можете использовать сборники схем с соединителем Logic Apps для добавления оповещений в созданные вручную инциденты, создания пользовательских корреляций или определения настраиваемых критериев группировки оповещений в инциденты при их создании.
Ограничения
Обратите внимание на следующие ограничения при добавлении или удалении оповещений из инцидентов.
После подключения Microsoft Sentinel к порталу Defender добавление или удаление оповещений Microsoft Sentinel о инцидентах или от них поддерживается только в портале Defender. Чтобы удалить оповещение из инцидента на портале Defender, необходимо добавить его в другой инцидент. Дополнительные сведения см. в статье Сведения о корреляции оповещений и объединии инцидентов на портале Defender.
При работе в портале Azure, в рабочем пространстве, не интегрированном на портал Defender, Microsoft Sentinel импортирует как оповещения, так и инциденты из Microsoft Defender XDR. По большей части эти оповещения и инциденты можно рассматривать как обычные оповещения и инциденты Microsoft Sentinel.
Например, можно добавлять или удалять оповещения Microsoft Defender XDR для инцидентов, не относящихся к Defender, а также добавлять или удалять оповещения, отличные от Defender, непосредственно из Microsoft Sentinel в портал Azure.
Однако управлять оповещениями Defender можно только с помощью инцидентов Defender на портале Defender. На портале Azure перейдите к инциденту в портале Defender по ссылке в инциденте. Изменения, внесённые в портал Defender, синхронизируются с порталом Azure через двустороннюю синхронизацию, так что изменения всё равно будут отражены в обоих порталах.
Инцидент может содержать не более 150 оповещений. Если вы попытаетесь добавить оповещение к инциденту с 150 оповещениями, появится сообщение об ошибке.
Добавить оповещения с помощью временной шкалы сущностей (предварительная версия)
Хронология сущности, представленная в новом интерфейсе расследования инцидентов (теперь доступном в режиме предварительной версии), отображает все сущности в рамках конкретного расследования инцидента. При выборе сущности в списке на боковой панели отображается миниатюрная страница сущности.
В меню навигации Microsoft Sentinel выберите Инциденты.
Выберите инцидент для расследования. На панели сведений об инциденте выберите Просмотреть полные сведения.
На странице инцидента выберите вкладку Сущности .
Выберите сущность из списка.
На боковой панели страницы сущности выберите карточку «Временная шкала».
Выберите оповещение, не связанное с открытым инцидентом. Они обозначаются серым значком щита и пунктирной цветной полосой, обозначающей степень серьезности. Щелкните значок со знаком "плюс" в правой части этого оповещения.
Подтвердите добавление оповещения в инцидент, нажав кнопку ОК. Вы получите уведомление, подтверждающее добавление оповещения в инцидент или объясняющее, почему оно не было добавлено.
Вы увидите, что добавленное оповещение теперь отображается в мини-приложении "Временная шкала " на вкладке "Обзор " просматриваемого инцидента с значком полноцветного щита и полосой цвета сплошной линии, как и любое другое оповещение в инциденте.
Добавленное оповещение теперь является полной частью инцидента, и все сущности в добавленном оповещении (которые еще не были частью инцидента) также стали частью инцидента. Теперь вы можете изучить временные шкалы недавно добавленных сущностей, чтобы найти другие оповещения, которые теперь можно добавить в инцидент.
Удалить оповещение из инцидента
Оповещения, добавленные в инцидент (вручную или автоматически), также можно удалить из инцидента.
В меню навигации Microsoft Sentinel выберите Инциденты.
Выберите инцидент для расследования. На панели сведений об инциденте выберите Просмотреть полные сведения.
На вкладке Обзор в виджете Хронология инцидента выберите значок с тремя точками рядом с оповещением, которое вы хотите удалить из инцидента. Во всплывающем меню выберите Удалить оповещение.
Добавьте оповещения с использованием графа расследования
График исследования — это визуальный и интуитивно понятный инструмент, который представляет связи и закономерности и позволяет аналитикам задавать правильные вопросы и следовать рекомендациям. Его можно использовать для добавления оповещений в инциденты и их удаления из них, расширяя или сужая область расследования.
В меню навигации Microsoft Sentinel выберите Инциденты.
Выберите инцидент для расследования. На панели сведений об инциденте нажмите кнопку Действия и выберите Пункт Исследовать во всплывающем меню. Откроется граф исследования.
Наведите указатель мыши на любую сущность, чтобы показать список исследовательских запросов рядом с ней. Выберите Связанные оповещения.
Связанные оповещения будут отображаться соединёнными с сущностью пунктирными линиями.
Наведите указатель мыши на одно из связанных оповещений и дождитесь, пока рядом с ним не появится меню. Выберите Добавить оповещение об инциденте (предварительная версия).
Оповещение добавляется к инциденту и во всех отношениях становится его частью, включая все связанные с ним сущности и сведения. Вы увидите два визуальных представления:
Особые ситуации
При добавлении оповещения к инциденту в зависимости от обстоятельств может потребоваться подтвердить запрос или выбрать один из вариантов. Ниже приведены некоторые примеры запросов на подтверждение и возможные варианты, а также их последствия.
Оповещение, которое вы хотите добавить, уже относится к другому инциденту.
В этом случае вы увидите сообщение о том, что оповещение является частью другого инцидента или нескольких инцидентов, с вопросом, хотите ли вы продолжить. Нажмите кнопку ОК , чтобы добавить оповещение, или кнопку Отмена , чтобы оставить все в нужном виде.
Добавление оповещения в этот инцидент не приведет к его удалению из других инцидентов. Оповещения могут быть связаны с несколькими инцидентами. При необходимости вы можете вручную удалить оповещение из других инцидентов, перейдя по ссылкам в командной строке сообщения выше.
Оповещение, которое вы хотите добавить, относится к другому инциденту и является единственным оповещением в другом инциденте.
Когда предупреждение — единственное предупреждение в другом инциденте, ситуация отличается от сценария с множественными оповещениями, поскольку отслеживание единственного сигнала в этом инциденте может сделать другой инцидент неактуальным. Поэтому в этом случае вы увидите следующее диалоговое окно:
Сохранить другой инцидент сохраняет другой инцидент без изменений, а также добавляет оповещение в этот инцидент.
Закрыть другой инцидент добавляет оповещение к этому инциденту и закрывает другой инцидент, добавляя причину закрытия "Не определено" и комментарий "Оповещение добавлено к другому инциденту" с номером открытого инцидента.
Отмена оставляет статус-кво. Он не вносит изменений ни в открытый инцидент, ни в любой другой инцидент, на который ссылается ссылка.
Какой из этих вариантов вы выберете, зависит от ваших конкретных потребностей; Мы не рекомендуем использовать один выбор вместо другого.
Добавление/удаление оповещений с помощью плейбуков
Добавление оповещений в инциденты и их удаление также доступны в виде действий Logic Apps в соединителе Microsoft Sentinel и, следовательно, в сценариях Microsoft Sentinel. Необходимо указать идентификатор ARM инцидента и идентификатор системного оповещения в качестве параметров, и их можно найти в схеме сборника схем для триггеров оповещения и инцидента.
Microsoft Sentinel предоставляет пример шаблона сборника схем в коллекции шаблонов, который показывает, как работать с этой возможностью:
Вот как действие Добавить оповещение к инциденту (предварительная версия) используется в этом сборнике схем в качестве примера его использования в другом месте:
Добавление и удаление оповещений с помощью API
Вы не ограничены порталом, чтобы использовать эту функцию. К нему также можно получить доступ через API Microsoft Sentinel в группе операций Связи инцидентов. Она позволяет получать, создавать, обновлять и удалять связи между оповещениями и инцидентами.
Создание отношения
Вы добавляете оповещение к инциденту, создавая связь между ними. Используйте следующую конечную точку, чтобы добавить оповещение к существующему инциденту. После отправки этого запроса оповещение будет добавлено к инциденту и станет отображаться в списке оповещений инцидента на портале.
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview
Текст запроса выглядит следующим образом:
{
"properties": {
"relatedResourceId": "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/entities/{systemAlertId}"
}
}
Удалить связь
Вы удаляете оповещение из инцидента, удаляя связь между ними. Используйте следующую конечную точку, чтобы удалить оповещение из существующего инцидента. После выполнения этого запроса оповещение больше не будет связано с инцидентом и не будет отображаться в нём.
DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview
Перечисление связей оповещений
Вы также можете вывести список всех оповещений, связанных с конкретным инцидентом, с помощью этой конечной точки и запроса:
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations?api-version=2022-07-01-preview
Коды определенных ошибок
Справочник по REST API для связей инцидентов содержит ожидаемые коды ответов для операций Создание или обновление связи, Удаление связи и Получение списка связей. Коды ошибок упоминаются только в общей документации ПО API в качестве общей категории. Ниже приведены возможные коды ошибок и сообщения, перечисленные в этой документации в категории "Другие коды состояния":
| Код | Сообщение |
|---|---|
| 400 Недопустимый запрос | Не удалось создать связь. Другой тип отношения с именем {relationName} уже существует в инциденте {incidentIdentifier}. |
| 400 Недопустимый запрос | Не удалось создать связь. Оповещение {systemAlertId} уже существует в инциденте {incidentIdentifier}. |
| 400 Недопустимый запрос | Не удалось создать связь. Связанные ресурсы и инциденты должны принадлежать одной рабочей области. |
| 400 Недопустимый запрос | Не удалось создать связь. Оповещения Microsoft Defender XDR нельзя добавить в инциденты Microsoft Defender XDR. |
| 400 Недопустимый запрос | Не удалось удалить связь. Оповещения Microsoft Defender XDR невозможно удалить из инцидентов Microsoft Defender XDR. |
| 404 Не найдено | Ресурс "{systemAlertId}" не существует. |
| 404 Не найдено | Инцидент не существует. |
| Конфликт 409 | Не удалось создать связь. Связь с именем {relationName} уже существует в инциденте {incidentIdentifier} для другого оповещения {systemAlertId}. |