Связать оповещения с инцидентами в Microsoft Sentinel на портале Azure

В этой статье показано, как связать оповещения с инцидентами в Microsoft Sentinel. Эта функция позволяет вручную или автоматически добавлять оповещения к существующим инцидентам в портал Azure или удалять их из них в рамках процессов расследования, уточняя область инцидентов по мере развертывания расследования.

Важно!

Функция расширения инцидентов сейчас доступна в рамках предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Расширьте область применения и возможности ваших инцидентов

Связанные оповещения с инцидентами позволяют включать оповещения из одного источника данных в инциденты, созданные другим источником данных. Например, можно добавить оповещения из Microsoft Defender для облака или из различных сторонних источников данных к инцидентам, импортированным в Microsoft Sentinel из Microsoft Defender XDR.

Поскольку возможность оповещения о инцидентах встроена в последнюю версию API Microsoft Sentinel, она также доступна через коннектор Logic Apps для Microsoft Sentinel. Таким образом, можно использовать сценарии, чтобы автоматически добавлять оповещение в инцидент, если выполняются определённые условия.

Вы также можете использовать сборники схем с соединителем Logic Apps для добавления оповещений в созданные вручную инциденты, создания пользовательских корреляций или определения настраиваемых критериев группировки оповещений в инциденты при их создании.

Ограничения

Обратите внимание на следующие ограничения при добавлении или удалении оповещений из инцидентов.

  • После подключения Microsoft Sentinel к порталу Defender добавление или удаление оповещений Microsoft Sentinel о инцидентах или от них поддерживается только в портале Defender. Чтобы удалить оповещение из инцидента на портале Defender, необходимо добавить его в другой инцидент. Дополнительные сведения см. в статье Сведения о корреляции оповещений и объединии инцидентов на портале Defender.

  • При работе в портале Azure, в рабочем пространстве, не интегрированном на портал Defender, Microsoft Sentinel импортирует как оповещения, так и инциденты из Microsoft Defender XDR. По большей части эти оповещения и инциденты можно рассматривать как обычные оповещения и инциденты Microsoft Sentinel.

    Например, можно добавлять или удалять оповещения Microsoft Defender XDR для инцидентов, не относящихся к Defender, а также добавлять или удалять оповещения, отличные от Defender, непосредственно из Microsoft Sentinel в портал Azure.

    Однако управлять оповещениями Defender можно только с помощью инцидентов Defender на портале Defender. На портале Azure перейдите к инциденту в портале Defender по ссылке в инциденте. Изменения, внесённые в портал Defender, синхронизируются с порталом Azure через двустороннюю синхронизацию, так что изменения всё равно будут отражены в обоих порталах.

  • Инцидент может содержать не более 150 оповещений. Если вы попытаетесь добавить оповещение к инциденту с 150 оповещениями, появится сообщение об ошибке.

Добавить оповещения с помощью временной шкалы сущностей (предварительная версия)

Хронология сущности, представленная в новом интерфейсе расследования инцидентов (теперь доступном в режиме предварительной версии), отображает все сущности в рамках конкретного расследования инцидента. При выборе сущности в списке на боковой панели отображается миниатюрная страница сущности.

  1. В меню навигации Microsoft Sentinel выберите Инциденты.

    Снимок экрана: очередь новых инцидентов, отображаемая в сетке.

  2. Выберите инцидент для расследования. На панели сведений об инциденте выберите Просмотреть полные сведения.

  3. На странице инцидента выберите вкладку Сущности .

    Снимок экрана: вкладка сущностей на странице инцидента.

  4. Выберите сущность из списка.

  5. На боковой панели страницы сущности выберите карточку «Временная шкала».

    Снимок экрана карточки временной шкалы сущности на вкладке «Сущности» на странице инцидента.

  6. Выберите оповещение, не связанное с открытым инцидентом. Они обозначаются серым значком щита и пунктирной цветной полосой, обозначающей степень серьезности. Щелкните значок со знаком "плюс" в правой части этого оповещения.

    Снимок экрана, показывающий появление внешнего оповещения на временной шкале сущности.

  7. Подтвердите добавление оповещения в инцидент, нажав кнопку ОК. Вы получите уведомление, подтверждающее добавление оповещения в инцидент или объясняющее, почему оно не было добавлено. Снимок экрана с добавлением оповещения к инциденту на временной шкале сущности.

Вы увидите, что добавленное оповещение теперь отображается в мини-приложении "Временная шкала " на вкладке "Обзор " просматриваемого инцидента с значком полноцветного щита и полосой цвета сплошной линии, как и любое другое оповещение в инциденте.

Добавленное оповещение теперь является полной частью инцидента, и все сущности в добавленном оповещении (которые еще не были частью инцидента) также стали частью инцидента. Теперь вы можете изучить временные шкалы недавно добавленных сущностей, чтобы найти другие оповещения, которые теперь можно добавить в инцидент.

Удалить оповещение из инцидента

Оповещения, добавленные в инцидент (вручную или автоматически), также можно удалить из инцидента.

  1. В меню навигации Microsoft Sentinel выберите Инциденты.

  2. Выберите инцидент для расследования. На панели сведений об инциденте выберите Просмотреть полные сведения.

  3. На вкладке Обзор в виджете Хронология инцидента выберите значок с тремя точками рядом с оповещением, которое вы хотите удалить из инцидента. Во всплывающем меню выберите Удалить оповещение.

    Снимок экрана, показывающий, как удалить оповещение из инцидента на временной шкале инцидента.

Добавьте оповещения с использованием графа расследования

График исследования — это визуальный и интуитивно понятный инструмент, который представляет связи и закономерности и позволяет аналитикам задавать правильные вопросы и следовать рекомендациям. Его можно использовать для добавления оповещений в инциденты и их удаления из них, расширяя или сужая область расследования.

  1. В меню навигации Microsoft Sentinel выберите Инциденты.

    Снимок экрана: очередь инцидентов, отображаемая в сетке.

  2. Выберите инцидент для расследования. На панели сведений об инциденте нажмите кнопку Действия и выберите Пункт Исследовать во всплывающем меню. Откроется граф исследования.

    Снимок экрана с инцидентами и предупреждениями на графе расследования.

  3. Наведите указатель мыши на любую сущность, чтобы показать список исследовательских запросов рядом с ней. Выберите Связанные оповещения.

    Снимок экрана: запросы просмотра оповещений в графе исследования.

    Связанные оповещения будут отображаться соединёнными с сущностью пунктирными линиями.

    Снимок экрана связанных оповещений, отображаемых на графе расследования.

  4. Наведите указатель мыши на одно из связанных оповещений и дождитесь, пока рядом с ним не появится меню. Выберите Добавить оповещение об инциденте (предварительная версия).

    Снимок экрана: добавление оповещения к инциденту в графе исследования.

  5. Оповещение добавляется к инциденту и во всех отношениях становится его частью, включая все связанные с ним сущности и сведения. Вы увидите два визуальных представления:

    • Линия, соединяющая ее с сущностью в графе исследования, изменилась с пунктирной на сплошную, а подключения к сущностям в добавленном оповещении были добавлены в граф.

      Снимок экрана: оповещение, добавленное к инциденту.

    • Теперь оповещение отображается на временной шкале расследуемого инцидента вместе с оповещениями, которые уже были там.

      Снимок экрана с оповещением, добавленным на временную шкалу инцидента.

Особые ситуации

При добавлении оповещения к инциденту в зависимости от обстоятельств может потребоваться подтвердить запрос или выбрать один из вариантов. Ниже приведены некоторые примеры запросов на подтверждение и возможные варианты, а также их последствия.

  • Оповещение, которое вы хотите добавить, уже относится к другому инциденту.

    В этом случае вы увидите сообщение о том, что оповещение является частью другого инцидента или нескольких инцидентов, с вопросом, хотите ли вы продолжить. Нажмите кнопку ОК , чтобы добавить оповещение, или кнопку Отмена , чтобы оставить все в нужном виде.

    Добавление оповещения в этот инцидент не приведет к его удалению из других инцидентов. Оповещения могут быть связаны с несколькими инцидентами. При необходимости вы можете вручную удалить оповещение из других инцидентов, перейдя по ссылкам в командной строке сообщения выше.

  • Оповещение, которое вы хотите добавить, относится к другому инциденту и является единственным оповещением в другом инциденте.

    Когда предупреждение — единственное предупреждение в другом инциденте, ситуация отличается от сценария с множественными оповещениями, поскольку отслеживание единственного сигнала в этом инциденте может сделать другой инцидент неактуальным. Поэтому в этом случае вы увидите следующее диалоговое окно:

    Снимок экрана, на котором предлагается оставить или закрыть другой инцидент.

    • Сохранить другой инцидент сохраняет другой инцидент без изменений, а также добавляет оповещение в этот инцидент.

    • Закрыть другой инцидент добавляет оповещение к этому инциденту и закрывает другой инцидент, добавляя причину закрытия "Не определено" и комментарий "Оповещение добавлено к другому инциденту" с номером открытого инцидента.

    • Отмена оставляет статус-кво. Он не вносит изменений ни в открытый инцидент, ни в любой другой инцидент, на который ссылается ссылка.

    Какой из этих вариантов вы выберете, зависит от ваших конкретных потребностей; Мы не рекомендуем использовать один выбор вместо другого.

Добавление/удаление оповещений с помощью плейбуков

Добавление оповещений в инциденты и их удаление также доступны в виде действий Logic Apps в соединителе Microsoft Sentinel и, следовательно, в сценариях Microsoft Sentinel. Необходимо указать идентификатор ARM инцидента и идентификатор системного оповещения в качестве параметров, и их можно найти в схеме сборника схем для триггеров оповещения и инцидента.

Microsoft Sentinel предоставляет пример шаблона сборника схем в коллекции шаблонов, который показывает, как работать с этой возможностью:

Снимок экрана шаблона плейбука для связывания оповещений с инцидентами.

Вот как действие Добавить оповещение к инциденту (предварительная версия) используется в этом сборнике схем в качестве примера его использования в другом месте:

Снимок экрана добавления оповещения в инцидент с помощью действия плейбука.

Добавление и удаление оповещений с помощью API

Вы не ограничены порталом, чтобы использовать эту функцию. К нему также можно получить доступ через API Microsoft Sentinel в группе операций Связи инцидентов. Она позволяет получать, создавать, обновлять и удалять связи между оповещениями и инцидентами.

Создание отношения

Вы добавляете оповещение к инциденту, создавая связь между ними. Используйте следующую конечную точку, чтобы добавить оповещение к существующему инциденту. После отправки этого запроса оповещение будет добавлено к инциденту и станет отображаться в списке оповещений инцидента на портале.

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview

Текст запроса выглядит следующим образом:

{ 
    "properties": { 
        "relatedResourceId": "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/entities/{systemAlertId}" 
    } 
} 

Удалить связь

Вы удаляете оповещение из инцидента, удаляя связь между ними. Используйте следующую конечную точку, чтобы удалить оповещение из существующего инцидента. После выполнения этого запроса оповещение больше не будет связано с инцидентом и не будет отображаться в нём.

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview

Перечисление связей оповещений

Вы также можете вывести список всех оповещений, связанных с конкретным инцидентом, с помощью этой конечной точки и запроса:

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations?api-version=2022-07-01-preview

Коды определенных ошибок

Справочник по REST API для связей инцидентов содержит ожидаемые коды ответов для операций Создание или обновление связи, Удаление связи и Получение списка связей. Коды ошибок упоминаются только в общей документации ПО API в качестве общей категории. Ниже приведены возможные коды ошибок и сообщения, перечисленные в этой документации в категории "Другие коды состояния":

Код Сообщение
400 Недопустимый запрос Не удалось создать связь. Другой тип отношения с именем {relationName} уже существует в инциденте {incidentIdentifier}.
400 Недопустимый запрос Не удалось создать связь. Оповещение {systemAlertId} уже существует в инциденте {incidentIdentifier}.
400 Недопустимый запрос Не удалось создать связь. Связанные ресурсы и инциденты должны принадлежать одной рабочей области.
400 Недопустимый запрос Не удалось создать связь. Оповещения Microsoft Defender XDR нельзя добавить в инциденты Microsoft Defender XDR.
400 Недопустимый запрос Не удалось удалить связь. Оповещения Microsoft Defender XDR невозможно удалить из инцидентов Microsoft Defender XDR.
404 Не найдено Ресурс "{systemAlertId}" не существует.
404 Не найдено Инцидент не существует.
Конфликт 409 Не удалось создать связь. Связь с именем {relationName} уже существует в инциденте {incidentIdentifier} для другого оповещения {systemAlertId}.