Поделиться через


Реагирование на субъекты угроз при расследовании или охоте на угрозы в Microsoft Sentinel

В этой статье показано, как принять меры реагирования против субъектов угроз на месте во время расследования инцидентов или охоты на угрозы, без переключения или переключения контекста из расследования или охоты. Это можно сделать с помощью сборников схем на основе нового триггера сущности.

Триггер сущности в настоящее время поддерживает следующие типы сущностей:

Внимание

Триггер сущности в настоящее время находится в предварительной версии. Дополнительные юридические условия, применимые к функциям Azure, которые предоставляются в бета-версии, предварительной версии или еще не выпущены в общедоступной версии по другим причинам, см. на странице Дополнительные условия использования Azure для предварительных версий в Microsoft Azure.

Запуск сборников схем с триггером сущности

Когда вы расследуете инцидент и определяете, что определенная сущность — учетная запись пользователя, узел, IP-адрес, файл и т. д. — представляет угрозу, вы можете выполнить немедленные действия по исправлению этой угрозы, выполнив сборник схем по запросу. Вы также можете сделать это, если вы столкнулись с подозрительными сущностями при упреждающем поиске угроз за пределами контекста инцидентов.

  1. Выберите сущность в любом контексте, который вы столкнулись, и выберите подходящие средства для запуска сборника схем, как показано ниже.

    • В мини-приложении "Сущности" на вкладке "Обзор" инцидента на новой странице сведений об инциденте (теперь в предварительной версии) или на вкладке "Сущности" выберите сущность из списка, выберите три точки рядом с сущностью и выберите команду Run Playbook (Preview) во всплывающем меню.

      Снимок экрана: страница сведений об инциденте.

      Снимок экрана: вкладка сущностей на странице сведений об инциденте.

    • На вкладке "Сущности" инцидента выберите сущность из списка и щелкните ссылку run playbook (предварительная версия) в конце строки в списке.

      Снимок экрана: выбор сущности на странице сведений об инциденте для запуска сборника схем.

    • На графике исследования выберите сущность и нажмите кнопку run playbook (предварительная версия) на боковой панели сущности.

      Снимок экрана: выбор сущности из графа исследования для запуска сборника схем на нем.

    • На странице поведения сущности выберите сущность. На странице результирующей сущности нажмите кнопку Run Playbook (Preview) на левой панели.

      Снимок экрана: выбор сущности на странице поведения сущности для запуска сборника схем на нем.

      Снимок экрана: выбранная страница сущности для запуска сборника схем в сущности.

  2. Все они будут открывать сборник схем run на< панели типов> сущностей.

    Снимок экрана: сборник схем run на панели сущностей.

    На любой из этих панелей вы увидите две вкладки: сборники схем и запуски.

  3. На вкладке "Сборники схем" вы увидите список всех сборников схем, к которым у вас есть доступ, и которые используют триггер сущности Microsoft Sentinel для этого типа сущности (в данном случае учетные записи пользователей). Нажмите кнопку "Запустить" для сборника схем, которую вы хотите запустить немедленно.

    Если вы не видите сборник схем, который вы хотите запустить в списке, это означает, что Microsoft Sentinel не имеет разрешений на запуск сборников схем в этой группе ресурсов.

    Чтобы предоставить эти разрешения, выберите Параметры Параметры > > разрешения > на настройку разрешений сборников схем. На панели "Управление разрешениями" пометьте поля проверка групп ресурсов, содержащих сборники схем, которые требуется запустить, и нажмите кнопку "Применить".

    Дополнительные сведения см. в разделе "Дополнительные разрешения", необходимые для запуска сборников схем Microsoft Sentinel.

  4. Вы можете проверить действие сборников схем с триггером сущности на вкладке "Запуски ". Вы увидите список всех случаев запуска любой сборник схем в выбранной сущности. На отображение только что выполненной операции запуска в этом списке может потребоваться несколько секунд. При выборе определенного запуска откроется полный журнал выполнения в Azure Logic Apps.

Следующие шаги

В этой статье вы узнали, как вручную запускать сборники схем для устранения угроз от сущностей в середине расследования инцидента или поиска угроз.