Работа с задачами, связанными с инцидентами, в Microsoft Sentinel на портале Azure

В этой статье объясняется, как аналитики SOC могут использовать задачи инцидентов для управления рабочими процессами обработки инцидентов в Microsoft Sentinel в портал Azure.

Задачи инцидентов обычно создаются автоматически с помощью правил автоматизации или сборников схем, настроенных старшими аналитиками или руководителями SOC, но аналитики более низкого уровня могут создавать свои собственные задачи на месте вручную прямо из инцидента.

Список задач, которые необходимо выполнить для конкретного инцидента, можно просмотреть на странице сведений об инциденте и пометить их как завершенные.

Сценарии использования для разных ролей

В этой статье рассматриваются следующие сценарии, которые применяются к аналитикам SOC:

В других статьях по следующим ссылкам рассматриваются сценарии, которые больше применяются к руководителям SOC, старшим аналитикам и инженерам автоматизации.

Предварительные условия

Роль ответчика Microsoft Sentinel необходима для создания правил автоматизации, а также для просмотра и изменения инцидентов, которые необходимы для добавления, просмотра и изменения задач.

Просматривайте и отслеживайте задачи инцидента

Выполните следующие действия, чтобы просмотреть задачи, связанные с инцидентом, и отслеживать их:

  1. На странице Инциденты выберите инцидент из списка и выберите Просмотреть полные сведения в разделе Задачи на панели сведений или выберите Просмотреть полные сведения в нижней части панели сведений.

    Снимок экрана: ссылка для входа в панель задач на панели сведений об инциденте на главном экране инцидентов.

  2. Если вы решили ввести полную страницу сведений, выберите Задачи в верхнем баннере.

    Снимок экрана: экран сведений об инциденте с открытой панелью задач.

  3. Панель Задачи инцидента откроется в правой части экрана, на котором вы находились (страница "Основные инциденты" или страница сведений об инциденте). Вы увидите список задач, определенных для этого инцидента, а также способ и кем он был создан вручную, с помощью правила автоматизации или сборника схем.

    Снимок экрана: панель задач инцидента, как показано на странице сведений об инциденте.

  4. Задачи с описаниями будут помечены стрелкой расширения. Разверните задачу, чтобы увидеть ее полное описание.

    Снимок экрана: панель задач инцидента с развернутыми описаниями задач.

  5. Пометьте завершенную задачу, пометив круг рядом с именем задачи. В кружке появится галочка, а текст задачи станет серым. См. пример «Сброс пароля пользователя» на приведённых выше снимках экрана.

Добавить в инцидент разовую задачу вручную

Вы также можете добавлять задачи для себя на месте в список задач инцидента. Эта задача будет применяться только к открытому инциденту. Это помогает, если в ходе расследования открываются новые направления и вы понимаете, что нужно проверить что-то еще. Добавление их в качестве задач гарантирует, что вы не забудете их выполнять, и что будет запись о том, что вы сделали, что другие аналитики и менеджеры могут извлечь выгоду.

  1. Выберите + Добавить задачу в верхней части панели Задачи инцидента .

    Снимок экрана: добавление задачи в список задач вручную.

  2. Введите заголовок задачи, а при желании — Описание .

    Снимок экрана: добавление заголовка и описания в задачу.

  3. По завершении нажмите кнопку Сохранить .

    Снимок экрана: как завершить определение и сохранить задачу.

  4. Просмотрите новую задачу в нижней части списка задач. Обратите внимание, что созданные вручную задачи имеют другую цветовую полосу на левой границе, а ваше имя отображается как Создано: под заголовком и описанием задачи.

    Снимок экрана: новая задача в конце списка задач.

Дальнейшие действия