Реагирование на субъектов угроз во время расследований и охоты на угрозы в Microsoft Sentinel

В этой статье показано, как принимать меры реагирования против субъектов угроз на месте, во время расследования инцидента или охоты на угрозы, без сворачивания или переключения контекста из расследования или охоты. Это можно сделать с помощью сценариев, основанных на новом триггере объекта.

Триггер сущности в настоящее время поддерживает следующие типы сущностей:

Важно!

Триггер объекта в настоящее время находится на этапе предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

Запускать плейбуки по триггеру сущности

Во время расследования инцидента, если вы определяете, что некоторый объект — учетная запись пользователя, узел, IP-адрес, файл и т. д. — представляет угрозу, вы можете немедленно принять меры по устранению этой угрозы, запустив плейбук по требованию. Аналогичным образом можно поступить и при обнаружении подозрительных сущностей при упреждающем поиске угроз вне контекста инцидентов.

  1. Выберите сущность в любом контексте, в котором она встречается, и выберите подходящие средства для запуска сборника схем, как показано ниже.

    • В виджете «Сущности» на вкладке «Обзор» инцидента на новой странице сведений об инциденте (сейчас в режиме предварительной версии) или на его вкладке «Сущности» выберите сущность из списка, щелкните многоточие рядом с ней и во всплывающем меню выберите «Запустить сценарий автоматизации (предварительная версия)».

      Снимок экрана: страница сведений об инциденте.

      Снимок экрана вкладки сущностей на странице сведений об инциденте.

    • Во вкладке «Сущности » инцидента выберите сущность из списка и выберите ссылку «Run playbook» (предварительный просмотр) в конце её строки в списке.

      Снимок экрана с выбором сущности на странице сведений об инциденте для запуска сценария.

    • В графе расследования выберите сущность и нажмите кнопку Запустить сценарий (предварительная версия) на боковой панели сущности.

      Снимок экрана: выбор сущности из графа расследования для запуска сценария.

    • На странице Поведение сущности выберите сущность. На открывшейся странице сущности на панели слева нажмите кнопку Запустить сценарий (предварительная версия).

      Снимок экрана с выбором сущности на странице поведения сущности для запуска плейбука.

      Снимок экрана страницы выбранной сущности для запуска сценария для сущности.

  2. Выбор пункта Run playbook (Preview) в любом из представлений, описанных на шаге 1, открывает панель «Запустить плейбук для <типа сущности>».

    Снимок экрана: запуск сборника схем на панели сущностей.

    На панели Запустить сборник схем для <типа сущности> вы увидите две вкладки: Сборники схем и Запуски.

  3. На вкладке "Сборники схем" вы увидите список всех сборников схем, к которым у вас есть доступ, и которые используют триггер сущности Microsoft Sentinel для выбранного типа сущности (например, учетных записей пользователей). Нажмите кнопку Запустить для плейбука, который вы хотите запустить немедленно.

    Если вы не видите в списке сборник схем, который вы хотите запустить, это означает, что Microsoft Sentinel не имеет разрешений на запуск сборников схем в этой группе ресурсов.

    Чтобы предоставить эти разрешения, выберите Параметры > Параметры > Разрешения сборников схем > Настройка разрешений. На панели Управление разрешениями установите флажки для групп ресурсов, содержащих плейбуки, которые вы хотите запустить, и выберите Применить.

    Дополнительные сведения см. в разделе Дополнительные разрешения, необходимые Microsoft Sentinel для запуска сценариев.

  4. Вы можете просматривать активность сборников схем с триггером сущности на вкладке Запуски. Вы увидите список всех случаев, когда любой сборник схем запускался для выбранной сущности. Может пройти несколько секунд, прежде чем любой только что завершённый запуск появится в этом списке. При выборе конкретного запуска откроется журнал полного выполнения в Azure Logic Apps.