Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте задачи на портале Microsoft Defender для совместного исследования и разрешения инцидентов в рабочих группах. Разделение инцидентов на практические задачи повышает эффективность работы и усиливает подотчетность на протяжении всего процесса.
В этой статье объясняется, как работают задачи и как использовать их для управления инцидентами на портале Microsoft Defender.
Принцип работы задач
Разбейте исследования на четкие и практические шаги и назначьте их всей команде.
Использование задач особенно полезно для:
- Подключение младших аналитиков
- Работа с управляемыми поставщиками служб безопасности (MSSP)
- Отслеживание работы в организациях, ориентированных на соответствие требованиям
На панели задач наряду с Security Copilot сводками, интерактивными ответами и отчетами представлены задачи, чтобы получить полное представление о ходе выполнения и оставшихся действиях, необходимых для закрытия инцидента.
Классификация, определение приоритетов, назначение и отслеживание каждой задачи для обеспечения согласованности, совместной работы и подотчетности. При закрытии задачи добавьте закрывающие заметки, чтобы задокументировать результат. Эти заметки поддерживают тщательные посмертные исследования и помогают командам учиться на каждом исследовании.
Необходимые разрешения
Для работы с задачами вам потребуется одна из этих ролей на портале Defender.
| Действие | Необходимые разрешения |
|---|---|
| Просмотр задач | Только для чтения или Базовые данные безопасности (чтение) в группе Операции безопасности. |
| Создание задач | Все разрешения на чтение и управление или Ответ (управление) в группе Операции безопасности. |
Дополнительные сведения об унифицированном управлении доступом на основе ролей (RBAC) на портале Defender см. в статье Унифицированное управление доступом на основе ролей (RBAC) в Microsoft Defender.
Просмотр задач и управление ими
Для просмотра задач и управления ими:
В меню портала Defender выберите Инциденты & оповещения>Инциденты, чтобы открыть очередь инцидентов.
Выберите инцидент из очереди.
Выберите Задачи, чтобы открыть боковую панель Задачи, на которой перечислены все задачи и Security Copilot аналитические сведения, связанные с инцидентом.
Чтобы создать новую задачу, выберите Добавить задачу.
Введите сведения о задаче и нажмите кнопку Сохранить.
Чтобы изменить статус задачи, выберите статус в раскрывающемся списке Статус на карточке предварительного просмотра задачи.
Чтобы изменить или удалить задачу, щелкните многоточие (...) >Изменить или удалить.
Автоматизация и синхронизация задач, созданных в Microsoft Sentinel, с помощью портал Azure
При подключении Microsoft Sentinel к порталу Defender портал Defender автоматически синхронизирует задачи, создаваемые в Sentinel с помощью портал Azure.
Важно!
Синхронизация является односторонней: задачи, создаваемые на портале Defender, не синхронизируются с Microsoft Sentinel.
Портал Defender пока не поддерживает автоматическое создание задач, но вы можете продолжать использовать правила автоматизации задач, сборники схем приложений логики или REST API задач по инцидентам в Azure для создания задач, которые синхронизируются с порталом Defender.