Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Tässä artikkelissa kerrotaan, miten voit pelikirjojen avulla luoda ja valinnaisesti suorittaa tapaustehtäviä, jotta voit hallita monimutkaisia analyytikkojen työnkulkuprosesseja Microsoft Sentinel.
Voit lisätä tehtävän automaattisesti pelikirjan käynnistäneen tapahtuman Microsoft Sentinel toistokirjan Lisää tehtävä -toiminnolla. Sekä Standard- että kulutustyönkulkuja tuetaan.
Vihje
Tapaustehtävät voidaan luoda automaattisesti paitsi pelikirjojen avulla, myös automaatiosäännöillä ja myös manuaalisesti ad-hoc-tapausten kautta.
Lisätietoja on artikkelissa Tapausten hallinta tehtävien avulla Microsoft Sentinel.
Ennakkovaatimukset
Tapausten tarkasteleminen ja muokkaaminen edellyttää Microsoft Sentinel Vastaaja -roolia, joka on tarpeen tehtävien lisäämiseksi, tarkastelemiseksi ja muokkaamiseksi.
Pelikirjojen luomiseen ja muokkaamiseen tarvitaan Logic Apps Contributor -rooli.
Lisätietoja on kohdassa Microsoft Sentinel pelikirjan edellytykset.
Lisää tehtävä ja suorita se pelikirjan avulla
Tässä osiossa on esimerkkitoimintosarja, jolla lisätään seuraavat toistokirjatoiminnot:
- Lisää tehtävään tehtävän ja palauttaa vaarantuneelle käyttäjälle määritetyn salasanan
- Lisää toisen pelikirjatoiminnon signaalin lähettämiseksi Microsoft Entra ID Protectioniin (AADIP) salasanan tosiasiallisesti nollaamiseksi
- Lisää lopullisen pelikirjatoiminnon, joka merkitsee tehtävän valmiiksi tapahtumassa.
Jos haluat lisätä ja määrittää näitä toimintoja, toimi seuraavasti:
Lisää Microsoft Sentinel-liittimestä Lisää tehtävä tapaustoimintoon ja sitten:
Valitse Incident ARM ID :n dynaaminen sisältökohde Incident ARM id - kentälle.
Kirjoita Palauta käyttäjän salasanaotsikoksi.
Lisää valinnainen kuvaus.
Esimerkki:
Lisää Entiteetit – Hae tilit (esikatselu) -toiminto. Lisää entiteettien dynaaminen sisältökohde (Microsoft Sentinel tapausrakenteesta) Entiteetit-luettelokenttään. Esimerkki:
Lisää kullekin -silmukka Ohjausobjektin toiminnot -kirjastosta. Lisää Accountsin dynaaminen sisältökohde Entiteetit – Hae tilit -tuloste Valitse tuloste edellisistä vaiheista -kenttään. Esimerkki:
Valitse Kunkin silmukan sisällä Lisää toiminto. Sitten:
- Hae ja valitse Microsoft Entra ID Protection -liitin
- Valitse Vahvista riskialttiille käyttäjälle vaarantunut (esikatselu) -toiminto.
- Lisää accounts Microsoft Entra dynaamisen käyttäjätunnuksen sisältökohde userIds Item - 1 -kenttään.
Tämä toiminto asettaa Microsoft Entra ID Protectionin sisällä olevat liikeprosessit käyttäjän salasanan palauttamiseksi.
Huomautus
Accounts Microsoft Entra käyttäjätunnuskenttä on yksi tapa tunnistaa käyttäjä AADIP:ssä. Se ei välttämättä ole paras tapa jokaisessa skenaariossa, mutta se tuodaan tänne esimerkkinä.
Katso lisätietoja muista pelikirjoista, jotka käsittelevät vaarantuneita käyttäjiä, tai Microsoft Entra ID Protection -dokumentaatiosta.
Lisää Merkitse tehtävä valmiiksi -toiminto Microsoft Sentinel-liittimestä ja lisää dynaamisen Incident task ID -sisältökohteen Tehtävän ARM-tunnus -kenttään. Esimerkki:
Tehtävän lisääminen ehdollisesti pelikirjan avulla
Tässä osiossa on esimerkkitoimintosarja, jolla lisätään playbook-toiminto, joka tutkii tapauksessa näkyvää IP-osoitetta.
- Jos tämän tutkimuksen tuloksena IP-osoite on haitallinen, playbook luo analyytikolle tehtävän poistaa käyttäjä käytöstä kyseisellä IP-osoitteella.
- Jos IP-osoite ei ole tunnettu haitallinen osoite, pelikirja luo toisen tehtävän, jotta analyytikko voi ottaa yhteyttä käyttäjään toiminnan varmistamiseksi.
Jos haluat lisätä ja määrittää näitä toimintoja, toimi seuraavasti:
Lisää Microsoft Sentinel liittimestä Entiteetit – Hae IPS -toiminto. Lisää entiteettien dynaaminen sisältökohde (Microsoft Sentinel tapausrakenteesta) Entiteetit-luettelokenttään. Esimerkki:
Lisää kullekin -silmukka Ohjausobjektin toiminnot -kirjastosta. Lisää dynaamisen IPS-sisältökohteenEntiteetit – Hae IPS-tulosteValitse tuloste edellisistä vaiheista -kenttään. Esimerkki:
Valitse Kunkinsilmukan sisällä Lisää toiminto ja sitten:
- Etsi ja valitse Virus yhteensä -liitin.
- Valitse Hae IP-raportti (esikatselu) -toiminto.
- Lisää IP-osoite Dynaamisen sisällön kohde Entiteetit – Hae IP-osoitteet -kentästä IP-osoitekenttään .
Esimerkki:
Valitse Kunkinsilmukan sisällä Lisää toiminto ja sitten:
- Lisää ehtoOhjausobjektin toiminnot -kirjastosta.
- Lisää Viimeisin analyysi -tilastotiedot Pahantahtoinen dynaaminen sisältökohde Hae IP-raportti -tulostuksesta. Saatat joutua valitsemaan Näytä lisää löytääksesi sen.
- Valitse on suurempi kuin -operaattori ja anna
0arvoksi.
Tämä ehto esittää kysymyksen "Oliko virusten KOKONAIS-IP-raportilla tuloksia?" Esimerkki:
Valitse Tosi-vaihtoehdostaLisää toiminto ja sitten:
- Valitse Lisää tehtävä tapahtumaan -toiminto Microsoft Sentinel-liittimestä.
- Valitse Incident ARM ID :n dynaaminen sisältökohde Incident ARM id - kentälle.
- Kirjoita Merkitse käyttäjä vaarantuneeksiotsikoksi.
- Lisää valinnainen kuvaus.
Esimerkki:
Valitse Epätosi-vaihtoehdostaLisää toiminto ja valitse sitten:
- Valitse Lisää tehtävä tapahtumaan -toiminto Microsoft Sentinel-liittimestä.
- Valitse Incident ARM ID :n dynaaminen sisältökohde Incident ARM id - kentälle.
- Vahvista toiminto otsikkonakirjoittamalla Ota yhteyttä käyttäjään.
- Lisää valinnainen kuvaus.
Esimerkki:
Aiheeseen liittyvä sisältö
Lisätietoja on seuraavissa artikkeleissa: