Оптимизация реагирования на инциденты с помощью задач на портале Microsoft Defender (предварительная версия)

Используйте задачи на портале Microsoft Defender для совместного исследования и разрешения инцидентов в рабочих группах. Разделение инцидентов на практические задачи повышает эффективность работы и усиливает подотчетность на протяжении всего процесса.

В этой статье объясняется, как работают задачи и как использовать их для управления инцидентами на портале Microsoft Defender.

Принцип работы задач

Разбейте исследования на четкие и практические шаги и назначьте их всей команде.

Использование задач особенно полезно для:

  • Подключение младших аналитиков
  • Работа с управляемыми поставщиками служб безопасности (MSSP)
  • Отслеживание работы в организациях, ориентированных на соответствие требованиям

На панели задач наряду с Security Copilot сводками, интерактивными ответами и отчетами представлены задачи, чтобы получить полное представление о ходе выполнения и оставшихся действиях, необходимых для закрытия инцидента.

Классификация, определение приоритетов, назначение и отслеживание каждой задачи для обеспечения согласованности, совместной работы и подотчетности. При закрытии задачи добавьте закрывающие заметки, чтобы задокументировать результат. Эти заметки поддерживают тщательные посмертные исследования и помогают командам учиться на каждом исследовании.

Необходимые разрешения

Для работы с задачами вам потребуется одна из этих ролей на портале Defender.

Действие Необходимые разрешения
Просмотр задач Только для чтения или Базовые данные безопасности (чтение) в группе Операции безопасности.
Создание задач Все разрешения на чтение и управление или Ответ (управление) в группе Операции безопасности.

Дополнительные сведения об унифицированном управлении доступом на основе ролей (RBAC) на портале Defender см. в статье Унифицированное управление доступом на основе ролей (RBAC) в Microsoft Defender.

Просмотр задач и управление ими

Для просмотра задач и управления ими:

  1. В меню портала Defender выберите Инциденты & оповещения>Инциденты, чтобы открыть очередь инцидентов.

  2. Выберите инцидент из очереди.

  3. Выберите Задачи, чтобы открыть боковую панель Задачи, на которой перечислены все задачи и Security Copilot аналитические сведения, связанные с инцидентом.

    Снимок экрана: боковая панель

  4. Чтобы создать новую задачу, выберите Добавить задачу.

    Снимок экрана: панель задач

    Введите сведения о задаче и нажмите кнопку Сохранить.

  5. Чтобы изменить статус задачи, выберите статус в раскрывающемся списке Статус на карточке предварительного просмотра задачи.

    Снимок экрана: раскрывающийся список

  6. Чтобы изменить или удалить задачу, щелкните многоточие (...) >Изменить или удалить.

Автоматизация и синхронизация задач, созданных в Microsoft Sentinel, с помощью портал Azure

При подключении Microsoft Sentinel к порталу Defender портал Defender автоматически синхронизирует задачи, создаваемые в Sentinel с помощью портал Azure.

Важно!

Синхронизация является односторонней: задачи, создаваемые на портале Defender, не синхронизируются с Microsoft Sentinel.

Портал Defender пока не поддерживает автоматическое создание задач, но вы можете продолжать использовать правила автоматизации задач, сборники схем приложений логики или REST API задач по инцидентам в Azure для создания задач, которые синхронизируются с порталом Defender.