Nuta
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować się zalogować lub zmienić katalog.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Mapowanie jednostek wzbogaca alerty i zdarzenia o informacje niezbędne dla wszelkich procesów śledczych i działań naprawczych, które następują.
Podręczniki usługi Microsoft Sentinel obejmują następujące akcje natywne w celu wyodrębnienia informacji o jednostce:
- Klienci
- DNS
- Skróty plików
- Gospodarze
- Ips
- Adresy URL
Oprócz tych akcji mapowanie jednostki reguły analitycznej zawiera typy jednostek, które nie są akcjami natywnymi, takimi jak złośliwe oprogramowanie, proces, klucz rejestru, skrzynka pocztowa i inne. Z tego samouczka dowiesz się, jak pracować z akcjami nienatywnych przy użyciu różnych wbudowanych akcji w celu wyodrębnienia odpowiednich wartości.
Z tego samouczka dowiesz się, jak wykonywać następujące czynności:
- Utwórz podręcznik z wyzwalaczem zdarzenia i uruchom go ręcznie w zdarzeniu.
- Zainicjuj zmienną tablicową.
- Filtruj wymagany typ jednostki z innych typów jednostek.
- Przeanalizuj wyniki w pliku JSON.
- Utwórz wartości jako zawartość dynamiczną do użycia w przyszłości.
Ważne
Usługa Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, w tym dla klientów bez licencji XDR usługi Microsoft Defender lub E5.
Począwszy od lipca 2026 r., wszyscy klienci korzystający z usługi Microsoft Sentinel w witrynie Azure Portal zostaną przekierowani do portalu usługi Defender i będą używać usługi Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowywanych do portalu usługi Defender.
Jeśli nadal używasz usługi Microsoft Sentinel w witrynie Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia bezproblemowego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez usługę Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Przenoszenie: wycofywanie witryny Azure Portal usługi Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Wymagania wstępne
Aby ukończyć kroki tego samouczka, upewnij się, że dysponujesz następującymi elementami:
Subskrypcja Azure. Utwórz bezpłatne konto , jeśli jeszcze go nie masz.
Użytkownik platformy Azure z następującymi rolami przypisanymi do następujących zasobów:
- Współautor usługi Microsoft Sentinel w obszarze roboczym usługi Log Analytics, w którym wdrożono usługę Microsoft Sentinel.
- Współautor aplikacji Logic App oraz właściciel lub odpowiednik, w zależności od grupy zasobów, która będzie zawierać plan działania utworzony w tym samouczku.
Na potrzeby tego samouczka wystarczy (bezpłatne) konto VirusTotal . Implementacja produkcyjna wymaga konta VirusTotal Premium.
Tworzenie podręcznika z wyzwalaczem zdarzenia
W przypadku usługi Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Configuration>Automation. Dla usługi Microsoft Sentinel w portalu Azure wybierz stronę Konfiguracja>Automatyzacja.
Na stronie Automatyzacja wybierz pozycję Utwórz>plan działań z wyzwalaczem incydentu.
W kreatorze Tworzenie podręcznika w obszarze Podstawy wybierz subskrypcję i grupę zasobów i nadaj podręcznikowi nazwę.
Wybierz pozycję Dalej: Połączenia >.
W obszarze Połączenia powinna być widoczna opcja Microsoft Sentinel — nawiązywanie połączenia z tożsamością zarządzaną . Na przykład:
Wybierz Dalej: Przejrzyj i utwórz >.
W obszarze Przeglądanie i tworzenie wybierz pozycję Utwórz i przejdź do projektanta.
Projektant aplikacji logiki otwiera aplikację logiki o nazwie podręcznika.
Inicjowanie zmiennej tablicy
W projektancie aplikacji logiki w kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.
W obszarze Wybierz operację w polu wyszukiwania wpisz zmienne jako filtr. Z listy akcji wybierz pozycję Inicjuj zmienną.
Podaj te informacje o zmiennej:
Dla nazwy zmiennej użyj Entities.
Dla typu wybierz pozycję Tablica.
Dla wartości umieść kursor nad polem Wartość i wybierz pozycję fx w niebieskiej grupie ikon po lewej stronie.
W wyświetlonym oknie dialogowym wybierz kartę Zawartość dynamiczna , a następnie w polu wyszukiwania wpisz jednostki.
Wybierz pozycję Jednostki z listy i wybierz pozycję Dodaj.
Wybierz istniejące zdarzenie
W usłudze Microsoft Sentinel przejdź do obszaru Incydenty i wybierz zdarzenie, na którym chcesz uruchomić podręcznik.
Na stronie zdarzenia po prawej stronie wybierz pozycję Akcje > Uruchom playbook (wersja próbna).
W obszarze Podręczniki obok utworzonego podręcznika wybierz pozycję Uruchom.
Po uruchomieniu podręcznika pojawi się komunikat Playbook został pomyślnie uruchomiony w prawym górnym rogu.
Wybierz pozycję Uruchomienia, a następnie obok skryptu wybierz Wyświetl uruchomienie.
Strona uruchamiania aplikacji logiki jest widoczna.
W sekcji Zainicjuj zmienną przykładowy ładunek jest widoczny w polu Wartość. Zanotuj przykładowy ładunek do późniejszego użycia.
Filtrowanie wymaganego typu jednostki z innych typów jednostek
Wróć do strony Automatyzacja i wybierz podręcznik.
W kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.
W obszarze Wybierz akcję w polu wyszukiwania wprowadź tablicę filtru jako filtr. Z listy akcji wybierz pozycję Operacje na danych.
Podaj te informacje o tablicy filtrów:
Pod
Od Zawartość dynamiczna , wybierz zmiennąElementy, którą zainicjowałeś wcześniej .Wybierz pierwsze pole Wybierz wartość (po lewej stronie), a następnie wybierz pozycję Wyrażenie.
Wklej wartość item()?['kind'], a następnie wybierz OK.
Pozostaw wartość jest równa (nie zmieniaj jej).
W drugim polu Wybierz wartość (po prawej stronie) wpisz Proces. Musi to być dokładne dopasowanie do wartości w systemie.
Uwaga
W tym zapytaniu jest uwzględniana wielkość liter. Upewnij się, że wartość jest zgodna
kindz wartością w przykładowym ładunku. Zobacz przykładowe dane z momentu tworzenia podręcznika.
Analizowanie wyników do pliku JSON
W aplikacji logiki w kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.
Wybierz Operacje danych>Parsuj JSON.
Podaj te informacje dotyczące operacji:
Wybierz Zawartość, a następnie w obszarze zawartość dynamiczna>Tablica filtru, wybierz Treść.
W obszarze Schemat wklej schemat JSON, aby można było wyodrębnić wartości z tablicy. Skopiuj przykładowy ładunek wygenerowany podczas tworzenia scenariusza.
Powróć do podręcznika i wybierz Użyj przykładowego ładunku, aby wygenerować schemat.
Wklej ładunek. Dodaj otwierający nawias kwadratowy (
[) na początku schematu i zamknij go na końcu schematu].
Wybierz pozycję Gotowe.
Użyj nowych wartości jako zawartości dynamicznej do użycia w przyszłości
Teraz możesz użyć wartości utworzonych jako zawartość dynamiczna w celu wykonania dalszych akcji. Jeśli na przykład chcesz wysłać wiadomość e-mail z danymi przetwarzania, możesz znaleźć akcję Przeanalizuj kod JSON w obszarze Zawartość dynamiczna, jeśli nazwa akcji nie została zmieniona.
Upewnij się, że podręcznik został zapisany
Upewnij się, że podręcznik został zapisany i możesz teraz używać podręcznika na potrzeby operacji SOC.
Następne kroki
Przejdź do następnego artykułu, aby dowiedzieć się, jak tworzyć i wykonywać zadania zdarzeń w usłudze Microsoft Sentinel przy użyciu podręczników.