Связывание результатов запроса с инцидентом

Используйте функцию ссылки на инциденты, чтобы добавить расширенные результаты охотничьих запросов к новому или существующему инциденту. Эта функция помогает захватывать записи о сложных охотничьих активностях, включая результаты, основанные на поведенчестве, чтобы создать более насыщенный контекст происшествий.

Эту функцию также можно использовать для захвата записей о продвинутых охотничьих активностях. Эти записи помогают построить более богатую хронологию или контекст событий для инцидента.

Необходимые разрешения для связывания инцидентов

Чтобы связать результаты запроса с инцидентом, требуются те же разрешения, необходимые для управления пользовательскими обнаружениями. Дополнительные сведения см. в статье Создание пользовательских правил обнаружения.

Чтобы связать результаты из BehaviorInfo таблицы (предварительная версия), необходимо также получить доступ к таблицам BehaviorInfo и BehaviorEntities , а соответствующие источники данных поведения должны быть подключены. Инструкции по подключению см. в статье "Развертывание поддерживаемых служб " и включение уровня поведения UEBA.

Чтобы связать результаты расширенной охоты с новым или существующим инцидентом, выполните следующие действия.

  1. На странице расширенной охоты введите свой запрос и выберите «Запустить запрос».

    Снимок экрана: страница расширенной охоты на портале Microsoft Defender.

  2. На странице Результаты выберите события или записи, связанные с новым или текущим исследованием, над которым вы работаете, а затем щелкните Связать с инцидентом.

    Снимок экрана: ссылка на функцию инцидента в расширенной охоте на портале Microsoft Defender.

  3. Найдите раздел Сведения об оповещении в области Ссылка на инцидент, а затем выберите Создать новый инцидент , чтобы преобразовать события в оповещения и сгруппировать их в новый инцидент:

    Или выберите Ссылку на существующий инцидент , чтобы добавить выбранные записи в существующий инцидент. Выберите связанный инцидент из раскрывающегося списка существующих инцидентов. Вы также можете ввести первые несколько символов имени инцидента или идентификатора, чтобы найти существующий инцидент.

    Снимок экрана: параметры, доступные в сохраненных запросах на портале Microsoft Defender.

  4. Для любого из вариантов — создайте новый инцидент или ссылку на существующий инцидент, укажите следующие сведения, а затем нажмите кнопку "Далее".

    • Заголовок оповещения . Укажите описательное название для результатов, которые могут понять ваши специалисты по реагированию на инциденты. Это описательное название становится заголовком оповещения.
    • Серьезность . Выберите уровень серьезности, применимый к группе оповещений.
    • Категория — выберите соответствующую категорию угроз для оповещений.
    • Описание — дайте полезное описание сгруппированных оповещений.
    • Рекомендуемые действия . Предоставьте действия по исправлению.
  5. В разделе Сущности можно узнать, какие сущности используются для сопоставления других оповещений со связанным инцидентом. Они также отображаются на странице инцидента. Вы можете просмотреть предварительно выбранные сущности, разделённые на следующие категории:

    а. Затронутые ресурсы . Ресурсы, на которые влияют выбранные события, могут быть следующими:

    • Учетная запись
    • Устройство
    • Почтовый ящик
    • Облачное приложение
    • Ресурс Azure
    • Ресурс Amazon Web Services
    • Ресурс Google Cloud Platform

    б. Связанные доказательства — объекты, не являющиеся ресурсами, которые встречаются в выбранных событиях. Поддерживаемые типы сущностей:

    • Процесс
    • Файл
    • Значение реестра
    • IP
    • Приложение OAuth
    • DNS
    • Группа безопасности
    • URL-адрес
    • Почтовый кластер
    • Почтовое сообщение
  6. После выбора типа сущности выберите тип идентификатора, который существует в выбранных записях, чтобы его можно было использовать для идентификации этой сущности. Каждый тип сущности содержит список поддерживаемых идентификаторов, как показано в соответствующем раскрывающемся списке. Прочтите описание, отображаемое при наведении указателя мыши на каждый идентификатор, чтобы лучше понять его.

  7. Выбрав идентификатор, выберите столбец из результатов запроса, содержащий выбранный идентификатор. Можно нажать Изучить запрос и результаты, чтобы открыть контекстную панель расширенного поиска. Это позволяет изучить запрос и результаты, чтобы убедиться, что выбран правильный столбец для выбранного идентификатора.

    Снимок экрана со ссылкой на ветку сущностей мастера инцидентов в портале Microsoft Defender.

    В нашем примере мы использовали запрос для поиска событий, связанных с возможным инцидентом кражи электронной почты, поэтому почтовый ящик получателя и учетная запись получателя являются затронутыми сущностями, а IP-адрес отправителя и сообщение электронной почты являются связанными доказательствами.

    Снимок экрана ссылки на ветку «Полные сущности» мастера инцидентов на портале Microsoft Defender.

    Для каждой записи создается отдельное оповещение с уникальным сочетанием затронутых сущностей. В нашем примере, если есть три разных почтовых ящика получателя и комбинаций идентификаторов объектов получателя, то создаются три предупреждения и связываются с выбранным инцидентом.

  8. Нажмите кнопку Далее.

  9. Просмотрите сведения, указанные в разделе "Сводка".

  10. Нажмите кнопку Готово.

При запросе BehaviorInfo таблицы можно связать одну запись поведения с новым или существующим инцидентом.

Перед началом убедитесь, что источники данных на основе поведения настроены и что вы можете получить доступ к BehaviorInfo таблицам and BehaviorEntities . Также нужны разрешения для управления пользовательскими обнаружениями. Дополнительные сведения см. в статье "Необходимые разрешения для связывания инцидентов".

Эта предварительная версия соответствует существующим политикам RBAC и политикам определения области инцидентов. Если ссылка на инцидент недоступна или мастер не показывает сущности, проверьте доступ к таблице, настройку источников данных и область действия инцидента.

В этом рабочем процессе вы выбираете один BehaviorId раз. Мастер создаёт одно предупреждение за каждое поведение. Он заполняет данные оповещений и сущности из выбранной записи. Вы можете редактировать эти поля. Тяжесть и рекомендуемые действия остаются под вашим контролем.

  1. На странице расширенного охотничьего запроса выполните запрос в BehaviorInfo таблице для получения записей поведения.

    Пример запроса:

    BehaviorInfo
    | where ServiceSource == "Microsoft Sentinel"
    | take 10
    

    Снимок экрана: запрос BehaviorInfo в расширенном поиске.

  2. На странице результатов выберите одну запись поведения (BehaviorId), связанную с расследованием, а затем выберите ссылку на инцидент.

    Снимок экрана: выбор записи поведения и выбор ссылки на инцидент.

  3. В разделе "Сведения об оповещении" выберите "Создать инцидент ", чтобы создать одно оповещение из выбранного поведения и связать его с новым инцидентом. Или выберите "Сопоставить оповещения" с существующим инцидентом , чтобы добавить выбранную запись в существующий инцидент. Если выбрать существующий инцидент, выберите инцидент из списка или введите первые несколько символов имени или идентификатора инцидента, чтобы найти его.

    Снимок экрана: параметры сведений об оповещении в области

  4. Просмотрите сведения об оповещении и нажмите кнопку "Далее". Следующие поля автоматически заполняются из выбранной записи поведения и остаются редактируемыми:

    • Название оповещения
    • Категория
    • Description
    • Платформа MITRE ATT&CK

    Можно также указать значения для следующих полей:

    • Severity
    • Рекомендованные действия
  5. В разделе "Сущности " задействованные сущности автоматически заполняются из выбранной записи поведения. Мастер использует данные из таблицы BehaviorEntities, чтобы предварительно заполнить данные связанных сущностей, и перед продолжением вы можете просмотреть и изменить их.

    Как и в случае с другими ссылками на рабочие процессы инцидентов, можно просмотреть сущности в разделе "Затронутые ресурсы " и "Связанные доказательства" и изменить их при необходимости. Мастер в настоящее время поддерживает сущности UEBA. Для поведений, не относящихся к UEBA, или поведений с неподдерживаемыми сущностями может потребоваться вручную сопоставить некоторые сущности.

    Снимок экрана: сущности с заполненными данными для выбранной записи поведения.

  6. Если выбрать Просмотреть запрос и результаты, откроется панель контекста расширенной охоты с запросом, отфильтрованным по выбранному BehaviorId. Если исходный запрос ещё не содержит BehaviorEntities, панель использует объединённый запрос, чтобы показать связанные сущности из этой таблицы, чтобы вы могли проверить, что выбранные значения сущностей и сопоставления указаны правильно.

    Снимок экрана: просмотр запроса и результатов, отфильтрованных по BehaviorId.

  7. Нажмите кнопку "Далее", просмотрите шаг " Сводка" и нажмите кнопку "Готово".

    Снимок экрана: сводный шаг для связывания результата поведения с инцидентом.

Просмотр связанных записей в инциденте

Чтобы просмотреть связанный инцидент, выберите ссылку, показанную в сводном этапе. Вы также можете выбрать название инцидента из очереди инцидента.

Снимок экрана: шаг сводки по ссылке на мастер инцидентов на портале Microsoft Defender.

В этом примере предупреждение о выбранном событии было связано с новым инцидентом. На странице оповещений вы можете увидеть полную информацию о событии в виде таймлайна (если доступно) и в виде результатов запроса.

Вы также можете выбрать событие в представлении "Временная шкала" или в представлении результатов запроса, чтобы открыть панель Проверка записи.

Снимок экрана: страница инцидента на портале Microsoft Defender.

Фильтр событий, добавленных с помощью расширенной охоты

Чтобы находить оповещения, созданные на основе продвинутой охоты, фильтруйте инциденты и оповещения по ручному источнику обнаружения.

Снимок экрана: раскрывающийся список фильтра в расширенном поиске на портале Microsoft Defender.