Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как аналитики SOC могут использовать задачи инцидентов для управления рабочими процессами обработки инцидентов в Microsoft Sentinel в портал Azure.
Задачи инцидентов обычно создаются автоматически с помощью правил автоматизации или сборников схем, настроенных старшими аналитиками или руководителями SOC, но аналитики более низкого уровня могут создавать свои собственные задачи на месте вручную прямо из инцидента.
Список задач, которые необходимо выполнить для конкретного инцидента, можно просмотреть на странице сведений об инциденте и пометить их как завершенные.
Сценарии использования для разных ролей
В этой статье рассматриваются следующие сценарии, которые применяются к аналитикам SOC:
В других статьях по следующим ссылкам рассматриваются сценарии, которые больше применяются к руководителям SOC, старшим аналитикам и инженерам автоматизации.
- Просмотреть правила автоматизации с действиями для задач инцидента
- Добавление задач в инциденты с помощью правил автоматизации
- Добавляйте задачи в инциденты с помощью сценариев
Предварительные условия
Роль ответчика Microsoft Sentinel необходима для создания правил автоматизации, а также для просмотра и изменения инцидентов, которые необходимы для добавления, просмотра и изменения задач.
Просматривайте и отслеживайте задачи инцидента
Выполните следующие действия, чтобы просмотреть задачи, связанные с инцидентом, и отслеживать их:
На странице Инциденты выберите инцидент из списка и выберите Просмотреть полные сведения в разделе Задачи на панели сведений или выберите Просмотреть полные сведения в нижней части панели сведений.
Если вы решили ввести полную страницу сведений, выберите Задачи в верхнем баннере.
Панель Задачи инцидента откроется в правой части экрана, на котором вы находились (страница "Основные инциденты" или страница сведений об инциденте). Вы увидите список задач, определенных для этого инцидента, а также способ и кем он был создан вручную, с помощью правила автоматизации или сборника схем.
Задачи с описаниями будут помечены стрелкой расширения. Разверните задачу, чтобы увидеть ее полное описание.
Пометьте завершенную задачу, пометив круг рядом с именем задачи. В кружке появится галочка, а текст задачи станет серым. См. пример «Сброс пароля пользователя» на приведённых выше снимках экрана.
Добавить в инцидент разовую задачу вручную
Вы также можете добавлять задачи для себя на месте в список задач инцидента. Эта задача будет применяться только к открытому инциденту. Это помогает, если в ходе расследования открываются новые направления и вы понимаете, что нужно проверить что-то еще. Добавление их в качестве задач гарантирует, что вы не забудете их выполнять, и что будет запись о том, что вы сделали, что другие аналитики и менеджеры могут извлечь выгоду.
Выберите + Добавить задачу в верхней части панели Задачи инцидента .
Введите заголовок задачи, а при желании — Описание .
По завершении нажмите кнопку Сохранить .
Просмотрите новую задачу в нижней части списка задач. Обратите внимание, что созданные вручную задачи имеют другую цветовую полосу на левой границе, а ваше имя отображается как Создано: под заголовком и описанием задачи.
Дальнейшие действия
- Подробнее о задачах по инцидентам.
- Узнайте, как расследовать инциденты.
- Узнайте, как добавлять задачи в группы инцидентов автоматически с помощью правил автоматизации или сборников схем, а также при использовании правил автоматизации или сборников схем для добавления задач.
- Узнайте о том, как отслеживать свои задачи.
- Дополнительные сведения о правилах автоматизации и создании правил автоматизации и управлении ими.
- Узнайте больше о сборниках схем и о создании сборников схем для реагирования на угрозы.