Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Yksi nopea ja helppo tapa arvioida tapahtuman vakavuutta on nähdä, onko sen IP-osoitteiden tiedetään olevan pahantahtoisen toiminnan lähteitä. Kun sinulla on tapa tehdä tämä automaattisesti, voit säästää paljon aikaa ja vaivaa.
Tässä opetusohjelmassa opit käyttämään Microsoft Sentinel automaatiosääntöjä ja -toistokirjoja ip-osoitteiden automaattiseen tarkistamiseen tapahtumissasi uhkatietolähdettä vastaan ja tallentamaan jokaisen tuloksen sen asianmukaiseen tapaukseen.
Kun olet suorittanut tämän opetusohjelman, voit tehdä sen seuraavasti:
- Luo pelikirja mallista
- Määritä ja valtuuta pelikirjan yhteydet muihin resursseihin
- Luo automaatiosääntö, joka käynnistää playbookin
- Tutustu automatisoidun prosessisi tuloksiin
Tärkeää
31.3.2027 jälkeen Microsoft Sentinel ei enää tueta Azure-portaali ja se on käytettävissä vain Microsoft Defender-portaalissa. Kaikki asiakkaat, jotka käyttävät Microsoft Sentinel Azure-portaali, ohjataan Defender-portaaliin ja he käyttävät Microsoft Sentinel vain Defender-portaalissa.
Jos käytät edelleen Microsoft Sentinel Azure-portaali, suosittelemme, että aloitat Defender-portaaliin siirtymisen suunnittelun, jotta siirtyminen olisi sujuvaa ja jotta voit hyödyntää täysin Microsoft Defender tarjoamaa yhtenäistä suojaustoimintokokemusta.
Ennakkovaatimukset
Jotta voit suorittaa tämän opetusohjelman, varmista, että sinulla on:
Azure tilaus. Luo ilmainen tili , jos sinulla ei vielä ole tiliä.
Log Analytics -työtila, jossa on otettu käyttöön Microsoft Sentinel ratkaisu ja johon tietoja käytetään.
Azure käyttäjä, jolla on seuraavat roolit määritettynä seuraaville resursseille:
- Microsoft Sentinel Osallistuja Log Analytics -työtilassa, jossa Microsoft Sentinel otetaan käyttöön.
- Logic App Contributor, ja Owner tai vastaava, mihin tahansa resurssiryhmään, joka sisältää tässä opetusohjelmassa luodun toistokirjan.
Asennettu VirusTotal-ratkaisu sisältökeskuksesta
(Ilmainen) VirusTotal-tili riittää tässä opetusohjelmassa. Tuotannon toteutus edellyttää VirusTotal Premium -tiliä.
Azure Monitor Agent on asennettu vähintään yhteen ympäristösi koneeseen, jotta tapaukset luodaan ja lähetetään Microsoft Sentinel.
Luo pelikirja mallista
Microsoft Sentinel sisältää valmiita, käyttövalmiita toistokirjamalleja, joita voit mukauttaa ja joita voit käyttää automatisoimaan suuren määrän SecOps-perustavoitteita ja -skenaarioita. Etsitään sellainen, joka rikastuttaa tapahtumien IP-osoitetietoja.
Valitse Microsoft Sentinel Kokoonpanon automatisointi>.
Valitse Automaatio-sivullaPlaybook-mallit (esikatselu) -välilehti.
Etsi ja valitse jokin IP Enrichment – Virus Yhteensä -raporttimalleista joko entiteetti-, tapaus- tai hälytyskäynnistimiä varten. Suodata luettelo tarvittaessa Enrichment-tunnisteen mukaan, jotta löydät mallisi.
Valitse Tiedot-ruudusta Luo pelikirja . Esimerkki:
Ohjattu oppikirjan luominen avautuu. Perustiedot-välilehdessä:
Valitse tilaus, resurssiryhmä ja alue niiden avattavasta luettelosta.
Muokkaa Playbook-nimeä lisäämällä ehdotetun nimen "Get-VirusTotalIPReport" loppuun. Näin voit kertoa, mistä alkuperäisestä mallista tämä toistokirja on peräisin, ja samalla varmistaa, että sillä on yksilöivä nimi siltä varalta, että haluat luoda toisen pelikirjan tästä samasta mallista. Annetaan sille nimeksi Get-VirusTotalIPReport-Tutorial-1.
Jätä Ota diagnostiikkalokit käyttöön Log Analyticsissa -asetuksen valinta valitsematta.
Valitse Seuraava: Yhteydet >.
Yhteydet-välilehdessä näet kaikki yhteydet, jotka tämän toistokirjan on tehtävä muihin palveluihin, sekä todennusmenetelmän, jota käytetään, jos yhteys on jo muodostettu olemassa olevassa Logic App -työnkulussa samassa resurssiryhmässä.
Jätä Microsoft Sentinel yhteys ennalle (sen tulisi sanoa "Muodosta yhteys hallituilla käyttäjätiedoilla").
Jos jokin yhteyksistä sanoo "Uusi yhteys määritetään", sinua kehotetaan tekemään se opetusohjelman seuraavassa vaiheessa. Jos sinulla on jo yhteyksiä näihin resursseihin, valitse yhteyden vasemmalla puolella oleva laajennusnuoli ja valitse aiemmin luotu yhteys laajennetusta luettelosta. Jätämme tämän harjoituksen sellaisenaan.
Valitse Seuraava: Tarkista ja luo >.
Tarkista ja luo -välilehdessä kaikki antamasi tiedot sellaisina kuin ne näkyvät tässä, ja valitse Luo pelikirja.
Kun pelikirja on otettu käyttöön, näet nopean sarjan ilmoituksia sen edistymisestä. Sen jälkeen Logic-sovelluksen suunnittelija avautuu niin, että pelikirjasi näytetään. Meidän on edelleen valtuutettava logiikkasovelluksen yhteydet resursseihin, joiden kanssa se on vuorovaikutuksessa, jotta pelikirja voidaan suorittaa. Sitten tarkistamme kaikki pelikirjan toiminnot varmistaaksemme, että ne sopivat ympäristöömme, ja teemme muutoksia tarvittaessa.
Valtuuta logiikkasovellusyhteydet
Muista, että kun loimme pelikirjan mallista, meille kerrottiin, että Azure Log Analytics Data Collector ja Virus Total -yhteydet määritettäisiin myöhemmin.
Teemme sen täällä.
Valtuuta virusten kokonaismäärän yhteys
Valitse Kullekin toiminnolle sen laajentamiseksi ja sen sisällön tarkistamiseksi. Se sisältää toiminnot, jotka suoritetaan kullekin IP-osoitteelle. Esimerkki:
Ensimmäisen näkemäsi toimintokohteen nimi on Yhteydet , ja siinä on oranssi varoituskolmio.
Jos ensimmäisen toiminnon nimi on sen sijaan Hanki IP-raportti (esikatselu), se tarkoittaa, että sinulla on jo yhteys virusten kokonaismäärään ja voit siirtyä seuraavaan vaiheeseen.
Valitse Yhteydet-toiminto avataksesi sen.
Valitse kuvake näytettävän yhteyden Virheellinen-sarakkeesta .
Sinulta pyydetään yhteystiedot.
Kirjoita Yhteyden nimeksiVirus yhteensä.
Jos kyseessä on x-api_key, kopioi ja liitä ohjelmointirajapinta-avain Virus yhteensä -tililtäsi.
Valitse Päivitä.
Nyt näet Hanki IP-raportti (esikatselu) -toiminnon oikein. (Jos sinulla oli jo Virus Yhteensä -tili, olet jo tässä vaiheessa.)
Valtuuta Log Analytics -yhteys
Seuraava toiminto on Ehto , joka määrittää kunkin silmukan muut toiminnot IP-osoiteraportin tuloksen perusteella. Se analysoi raportin IP-osoitteelle annetun mainepistemäärän . Jos arvo on suurempi kuin 0 , osoite on vaaraton. jos pistemäärä on pienempi kuin 0 , se on haitallista.
Riippumatta siitä, onko ehto tosi vai epätosi, haluamme lähettää raportin tiedot Log Analytics -taulukon taulukkoon, jotta siitä voidaan tehdä kyselyjä ja analysoida, ja lisätä tapahtumaan kommentin.
Kuten näet, meillä on enemmän virheellisiä yhteyksiä, jotka meidän on valtuutettava.
Valitse True-kehyksestä Yhteydet-toiminto.
Valitse kuvake näytettävän yhteyden Virheellinen-sarakkeesta .
Sinulta pyydetään yhteystiedot.
Kirjoita Yhteyden nimeksi"Log Analytics".
Kopioi ja liitä työtilan tunnus Log Analytics -työtilan asetusten Yleiskatsaus-sivulta .
Valitse Päivitä.
Nyt näet Lähetä tiedot -toiminnon oikein. (Jos sinulla oli jo Log Analytics -yhteys Logic Appsista, olet jo tässä vaiheessa.)
Valitse nyt Yhteydet-toimintoEpätosi-kehyksessä . Tämä toiminto käyttää samaa yhteyttä kuin True-kehyksessä.
Varmista, että Log Analytics - niminen yhteys on merkitty, ja valitse Peruuta. Näin varmistat, että toiminto näkyy nyt oikein pelikirjassa.
Näet nyt koko pelikirjan, joka on määritetty oikein.
Todella tärkeää! Muista valita TallennaLogic-sovelluksen suunnittelutyökalun ikkunan yläreunasta. Kun näet ilmoitusviestejä siitä, että pelikirjasi on tallennettu onnistuneesti, näet pelikirjasi automaatiosivunActive Playbooks* -välilehdessä.
Automaatiosäännön luominen
Jotta voit todella suorittaa tämän pelikirjan, sinun on luotava automaatiosääntö, joka suoritetaan, kun tapauksia luodaan, ja käynnistää pelikirja.
Valitse Automaatio-sivulta+ Luo yläpalkista. Valitse avattavasta valikosta Automaatiosääntö.
Anna Luo uusi automaatiosääntö -paneelissa säännön nimeksi Opetusohjelma: Täydennä IP-tietoja.
Valitse Ehdot-kohdassa+ Lisää ja Ehto (Ja).
Valitse vasemmalla olevasta ominaisuuden avattavasta valikosta IP-osoite . Valitse avattavasta operaattorivalikosta Sisältää ja jätä arvokenttä tyhjäksi. Tämä tarkoittaa käytännössä sitä, että sääntöä sovelletaan tapauksiin, joissa on IP-osoitekenttä, joka sisältää mitä tahansa.
Emme halua estää analytiikkasääntöjen sisällymistä tähän automaatioon, mutta emme myöskään halua automaation käynnistyvän tarpeettomasti, joten rajoitamme kattavuuden tapauksiin, jotka sisältävät IP-osoiteentiteettejä.
Valitse Toiminnot-kohdassaSuorita pelikirja avattavasta valikosta.
Valitse uusi avattava valikko, joka tulee näkyviin.
Näet luettelon kaikista tilauksesi pelikirjoista. Harmaita ovat ne, joihin sinulla ei ole käyttöoikeutta. Aloita kirjoittamalla yllä luomamme pelikirjan nimi tai mikä tahansa nimen osa Hae pelikirjoja -tekstiruutuun. Pelikirjojen luettelo suodatetaan dynaamisesti jokaisen kirjoittamasi kirjaimen mukaan.
Kun näet pelikirjan luettelossa, valitse se.
Jos pelikirja näkyy harmaana, valitse Hallitse pelikirjan käyttöoikeuksia -linkki (alla olevassa hienotulostuskappaleessa, jossa valitsit pelikirjan – katso yllä oleva näyttökuva). Valitse avautuvasta paneelista resurssiryhmä, joka sisältää pelikirjan, käytettävissä olevien resurssiryhmien luettelosta ja valitse sitten Käytä.
Valitse uudelleen + Lisää toiminto . Valitse avautuvasta uudesta toimintovalikosta Lisää tunnisteita.
Valitse + Lisää tunniste. Kirjoita tunnistetekstiksi "Tutorial-Enriched IP-osoitteet" ja valitse OK.
Jätä jäljellä olevat asetukset ennalle ja valitse Käytä.
Onnistuneen automaation tarkistaminen
Kirjoita Tapahtumat-sivullahakupalkkiin tunnisteteksti Tutorial-Enriched IP-osoitteet ja paina Enter-näppäintä suodattaaksesi luettelon tapauksista, joissa kyseinen tunniste on käytössä. Nämä ovat tapauksia, joissa automaatiosääntömme ilmeni.
Avaa yksi tai useampi näistä tapauksista ja katso, onko siellä kommentteja IP-osoitteista. Näiden kommenttien läsnäolo osoittaa, että pelikirja suoritettiin tapahtumassa.
Puhdista resurssit
Jos et aio jatkaa tämän automaatioskenaarion käyttöä, poista luomasi toistokirja- ja automaatiosääntö seuraavasti:
Valitse Automaatio-sivullaAktiiviset toistokirjat -välilehti.
Kirjoita luomasi pelikirjan nimi (tai osa nimeä) Haku-palkkiin.
(Jos se ei näy, varmista, että suodattimien asetuksena on Valitse kaikki.)Merkitse luettelossa pelikirjan vieressä oleva valintaruutu ja valitse Poista yläpalkista.
(Jos et halua poistaa sitä, voit valita sen sijaan Poista käytöstä .)Valitse Automaatiosäännöt-välilehti .
Kirjoita hakuriville luomasi automaatiosäännön nimi (tai nimi).
(Jos se ei näy, varmista, että suodattimien asetuksena on Valitse kaikki.)Merkitse luettelossa automaatiosäännön vieressä oleva valintaruutu ja valitse Poista yläpalkista.
(Jos et halua poistaa sitä, voit valita sen sijaan Poista käytöstä .)
Aiheeseen liittyvä sisältö
Nyt kun olet oppinut automatisoimaan tapausten täydennysskenaarion, lue lisätietoja automaatiosta ja muista skenaarioista, joissa voit käyttää sitä.
- Katso lisää esimerkkejä pelikirjojen käyttämisestä yhdessä automaatiosääntöjen kanssa.
- Tutustu tarkemmin toimintojen lisäämiseen pelikirjoihin.
- Tutustu joihinkin automaation perustilanteisiin , jotka eivät edellytä toistokirjoja.