Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье показано, как принимать меры реагирования против субъектов угроз на месте, во время расследования инцидента или охоты на угрозы, без сворачивания или переключения контекста из расследования или охоты. Это можно сделать с помощью сценариев, основанных на новом триггере объекта.
Триггер сущности в настоящее время поддерживает следующие типы сущностей:
- Ссылка на сущность учётной записи
- Ссылка на объект-хост
- Ссылка на сущность IP-адреса
- Ссылка на сущность URL
- Ссылка на DNS-сущность
- Ссылка на хеш-сущность файла
Важно!
Триггер объекта в настоящее время находится на этапе предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
Запускать плейбуки по триггеру сущности
Во время расследования инцидента, если вы определяете, что некоторый объект — учетная запись пользователя, узел, IP-адрес, файл и т. д. — представляет угрозу, вы можете немедленно принять меры по устранению этой угрозы, запустив плейбук по требованию. Аналогичным образом можно поступить и при обнаружении подозрительных сущностей при упреждающем поиске угроз вне контекста инцидентов.
Выберите сущность в любом контексте, в котором она встречается, и выберите подходящие средства для запуска сборника схем, как показано ниже.
В виджете «Сущности» на вкладке «Обзор» инцидента на новой странице сведений об инциденте (сейчас в режиме предварительной версии) или на его вкладке «Сущности» выберите сущность из списка, щелкните многоточие рядом с ней и во всплывающем меню выберите «Запустить сценарий автоматизации (предварительная версия)».
Во вкладке «Сущности » инцидента выберите сущность из списка и выберите ссылку «Run playbook» (предварительный просмотр) в конце её строки в списке.
В графе расследования выберите сущность и нажмите кнопку Запустить сценарий (предварительная версия) на боковой панели сущности.
На странице Поведение сущности выберите сущность. На открывшейся странице сущности на панели слева нажмите кнопку Запустить сценарий (предварительная версия).
Выбор пункта Run playbook (Preview) в любом из представлений, описанных на шаге 1, открывает панель «Запустить плейбук для <типа сущности>».
На панели Запустить сборник схем для <типа сущности> вы увидите две вкладки: Сборники схем и Запуски.
На вкладке "Сборники схем" вы увидите список всех сборников схем, к которым у вас есть доступ, и которые используют триггер сущности Microsoft Sentinel для выбранного типа сущности (например, учетных записей пользователей). Нажмите кнопку Запустить для плейбука, который вы хотите запустить немедленно.
Если вы не видите в списке сборник схем, который вы хотите запустить, это означает, что Microsoft Sentinel не имеет разрешений на запуск сборников схем в этой группе ресурсов.
Чтобы предоставить эти разрешения, выберите Параметры > Параметры > Разрешения сборников схем > Настройка разрешений. На панели Управление разрешениями установите флажки для групп ресурсов, содержащих плейбуки, которые вы хотите запустить, и выберите Применить.
Дополнительные сведения см. в разделе Дополнительные разрешения, необходимые Microsoft Sentinel для запуска сценариев.
Вы можете просматривать активность сборников схем с триггером сущности на вкладке Запуски. Вы увидите список всех случаев, когда любой сборник схем запускался для выбранной сущности. Может пройти несколько секунд, прежде чем любой только что завершённый запуск появится в этом списке. При выборе конкретного запуска откроется журнал полного выполнения в Azure Logic Apps.