Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como utilizar regras de automatização para criar listas de tarefas de incidentes, de forma a uniformizar os processos de fluxo de trabalho dos analistas no Microsoft Sentinel.
As tarefas de incidentes podem ser criadas automaticamente não só por regras de automatização, mas também por manuais de procedimentos e também manualmente, ad-hoc, a partir de um incidente.
Casos de utilização para diferentes funções
Este artigo aborda os seguintes cenários que se aplicam a gestores de SOC, analistas seniores e engenheiros de automatização:
- Ver regras de automatização com ações de tarefas de incidentes
- Adicionar tarefas a incidentes com regras de automatização
Outro cenário deste tipo é abordado no seguinte artigo complementar:
Outro artigo, nas seguintes ligações, aborda cenários que se aplicam mais aos analistas do SOC:
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
A função Microsoft Sentinel Responder é necessária para criar regras de automatização e para ver e editar incidentes, ambos necessários para adicionar, ver e editar tarefas.
Ver regras de automatização com ações de tarefas de incidentes
Na página Automatização , pode filtrar a vista das regras de automatização para ver apenas as que têm ações Adicionar tarefa definidas.
Selecione o filtro Ações .
Desmarque a caixa de verificação Selecionar tudo .
Desloque-se para baixo e marque a caixa de verificação Adicionar tarefa .
Selecione OK e veja os resultados.
Estas são as regras de automatização que adicionam tarefas a incidentes. A coluna Nomes de regras de análise indica-lhe em que regras de análise estas regras de automatização estão condicionadas, pelo que terá uma ideia geral dos incidentes que são afetados.
Nota
Para ter conhecimentos exatos sobre se uma regra de automatização será aplicada a um determinado incidente, tem de abrir a regra para ver se existem condições adicionais definidas, além da condição da regra de análise. Se forem definidas outras condições, o âmbito dos incidentes afetados será reduzido em conformidade.
Adicionar tarefas a incidentes com regras de automatização
Na página Automatização , selecione + Criar e selecione Regra de automatização.
O painel Criar nova regra de automatização será aberto no lado direito.
Atribua um nome à regra de automatização que descreva o que faz.Selecione Quando o incidente é criado como o acionador (também pode utilizar Quando o incidente é atualizado).
Adicione Condições para determinar que incidentes serão adicionadas novas tarefas.
Por exemplo, filtre pelo nome da regra de Análise:
Poderá querer adicionar tarefas a incidentes com base nos tipos de ameaças detetadas por uma regra de análise ou por um grupo de regras de análise que têm de ser processadas de acordo com um determinado fluxo de trabalho. Procure e selecione as regras de análise relevantes na lista pendente.
Em alternativa, poderá querer adicionar tarefas relevantes para incidentes em todos os tipos de ameaças (neste caso, deixe a seleção predefinida de Tudo como está).
Em ambos os casos, pode adicionar mais condições para restringir o âmbito dos incidentes aos quais a regra de automatização será aplicada. Saiba mais sobre como adicionar condições avançadas às regras de automatização.
Uma coisa que terá de considerar é que a ordem pela qual as tarefas aparecem no incidente é determinada pela hora de criação das tarefas. Pode definir a ordem das regras de automatização para que as regras que adicionam tarefas necessárias para todos os incidentes sejam executadas primeiro e apenas posteriormente quaisquer regras que adicionem tarefas necessárias para incidentes gerados por regras de análise específicas.
Em Ações, selecione Adicionar tarefa.
Para cada tarefa, introduza um título no campo Título da tarefa e, em seguida, (opcionalmente) selecione + Adicionar descrição para abrir um campo de descrição.
Apenas os títulos de tarefas são apresentados por predefinição no painel de lista de tarefas do incidente. A descrição de uma tarefa só é apresentada quando o item de tarefa é expandido.
No campo de descrição, pode adicionar uma descrição de forma livre para a tarefa, incluindo imagens, ligações e formatação de texto formatado (veja as hiperligações, listas numeradas e texto formatado com bloco de código nos exemplos abaixo).
Adicione mais tarefas ao mesmo grupo de incidentes ao selecionar + Adicionar ação e repetir os últimos três passos.
As tarefas serão criadas e adicionadas ao incidente de acordo com a ordem das ações Adicionar tarefa na regra de automatização.
Conclua a criação da regra de automatização ao concluir os passos restantes, Expiração da regra e Ordem e selecione Aplicar no final. Veja Criar e utilizar Microsoft Sentinel regras de automatização para gerir a resposta para obter detalhes completos.
Relativamente à definição Encomenda : a ordem pela qual as tarefas aparecem nos incidentes depende de duas coisas:
- A ordem de execução das regras de automatização, conforme determinado pelo número na definição Ordem e...
- A ordem das ações Adicionar tarefa definidas em cada regra de automatização.
Passos seguintes
- Saiba mais sobre tarefas de incidentes.
- Saiba como investigar incidentes.
- Saiba como adicionar tarefas a grupos de incidentes automaticamente através de manuais de procedimentos.
- Saiba como utilizar tarefas para processar o fluxo de trabalho de incidentes no Microsoft Sentinel.
- Saiba mais sobre as regras de automatização e como criá-las.