Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe SOC-analisten incidenttaken kunnen gebruiken om hun werkstroomprocessen voor incidentafhandeling te beheren in Microsoft Sentinel in de Azure Portal.
Incidenttaken worden meestal automatisch gemaakt door automatiseringsregels of playbooks die zijn ingesteld door senior analisten of SOC-managers, maar analisten in een lagere laag kunnen hun eigen taken ter plaatse handmatig maken, rechtstreeks vanuit het incident.
U kunt de lijst met taken die u moet uitvoeren voor een bepaald incident bekijken op de pagina met incidentdetails en deze als voltooid markeren.
Use cases voor verschillende rollen
In dit artikel worden de volgende scenario's behandeld, die van toepassing zijn op SOC-analisten:
Andere artikelen op de volgende koppelingen gaan over scenario's die meer van toepassing zijn op SOC-managers, senior analisten en automatiseringstechnici:
- Automatiseringsregels met acties voor incidenttaken weergeven
- Taken toevoegen aan incidenten met automatiseringsregels
- Taken toevoegen aan incidenten met playbooks
Vereisten
De rol Microsoft Sentinel Responder is vereist voor het maken van automatiseringsregels en het weergeven en bewerken van incidenten, die beide nodig zijn om taken toe te voegen, weer te geven en te bewerken.
Incidenttaken weergeven en volgen
Selecteer op de pagina Incidenten een incident in de lijst en selecteer Volledige details weergeven onder Taken in het detailvenster of selecteer Volledige details weergeven onderaan het detailvenster.
Als u ervoor hebt gekozen om de volledige pagina met details op te geven, selecteert u Taken in de bovenste banner.
Het deelvenster Incidenttaken wordt geopend aan de rechterkant van het scherm waarin u zich bevindt (de hoofdpagina met incidenten of de pagina met incidentgegevens). U ziet de lijst met taken die voor dit incident zijn gedefinieerd, samen met hoe of door wie het is gemaakt, hetzij handmatig, hetzij door een automatiseringsregel of een playbook.
De taken met beschrijvingen worden gemarkeerd met een uitbreidingspijl. Vouw een taak uit om de volledige beschrijving te zien.
Markeer een taak voltooid door de cirkel naast de taaknaam te markeren. Er wordt een vinkje weergegeven in de cirkel en de tekst van de taak wordt grijs weergegeven. Zie het voorbeeld 'Gebruikerswachtwoord opnieuw instellen' in de bovenstaande schermopnamen.
Handmatig een ad-hoctaak toevoegen aan een incident
U kunt ook taken voor uzelf toevoegen, ter plaatse, aan de takenlijst van een incident. Deze taak is alleen van toepassing op het geopende incident. Dit helpt als uw onderzoek u in nieuwe richtingen leidt en u nieuwe dingen bedenkt die u moet controleren. Als u deze als taken toevoegt, zorgt u ervoor dat u ze niet vergeet te doen en dat er een record is van wat u hebt gedaan, waarvan andere analisten en managers kunnen profiteren.
Selecteer + Taak toevoegen bovenaan het deelvenster Incidenttaken .
Voer een titel in voor uw taak en een beschrijving als u dat wilt.
Selecteer Opslaan wanneer u klaar bent.
Zie uw nieuwe taak onder aan de takenlijst. Houd er rekening mee dat handmatig gemaakte taken een andere kleurenband hebben op de linkerrand en dat uw naam wordt weergegeven als Gemaakt door: onder de taaktitel en beschrijving.
Volgende stappen
- Meer informatie over incidenttaken.
- Meer informatie over het onderzoeken van incidenten.
- Meer informatie over het automatisch toevoegen van taken aan groepen incidenten met behulp van automatiseringsregels of playbooks en wanneer u deze kunt gebruiken.
- Meer informatie over het bijhouden van uw taken.
- Meer informatie over automatiseringsregels en hoe u deze kunt maken.
- Meer informatie over playbooks en hoe u deze maakt.