Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel bietet SOAR-Funktionen (Security Orchestration, Automation, and Response) mit Automatisierungsregeln und Playbooks. Automatisierungsregeln automatisieren die Behandlung und Reaktion auf Vorfälle, und Playbooks führen vordefinierte Sequenzen von Aktionen aus, um auf Bedrohungen zu reagieren und zu beheben. In diesem Artikel wird erläutert, wie Sie SOAR-Anwendungsfälle identifizieren und Ihre IBM Security QRadar SOAR-Automatisierung zu Microsoft Sentinel migrieren.
Automatisierungsregeln vereinfachen komplexe Workflows für Ihre Incidentorchestrierungsprozesse und ermöglichen es Ihnen, Ihre Automatisierung zur Behandlung von Vorfällen zentral zu verwalten.
Mit Automatisierungsregeln haben Sie folgende Möglichkeiten:
- Führen Sie einfache Automatisierungsaufgaben aus, ohne unbedingt Playbooks zu verwenden. Beispielsweise können Sie Incidents zuweisen, markieren, status ändern und Incidents schließen.
- Automatisieren von Antworten für mehrere Analyseregeln gleichzeitig.
- Steuern Sie die Reihenfolge der ausgeführten Aktionen.
- Sie können Playbooks für die Fälle ausführen, in denen komplexere Automatisierungsaufgaben erforderlich sind.
Identifizieren von SOAR-Anwendungsfällen
Hier ist, was Sie bei der Migration von SOAR-Anwendungsfällen von IBM Security QRadar SOAR beachten müssen.
- Anwendungsfallqualität: Wählen Sie gute Anwendungsfälle für Automatisierung. Anwendungsfälle sollten auf klar definierten Verfahren mit minimaler Abweichung und niedriger Falsch-Positiv-Rate basieren. Die Automatisierung sollte mit effizienten Anwendungsfällen funktionieren.
- Manuelle Eingriffe: Automatisierte Reaktionen können weitreichende Auswirkungen haben, und hochwirksame Automatisierungen sollten menschliche Eingriffe einbeziehen, um wirkungsvolle Maßnahmen zu bestätigen, bevor sie ausgeführt werden.
- Binäre Kriterien: Um den Reaktionserfolg zu steigern, sollten Entscheidungspunkte innerhalb eines automatisierten Workflows so begrenzt wie möglich sein, mit binären Kriterien. Binäre Kriterien reduzieren den Bedarf an menschlichen Eingriffen und verbessern die Vorhersagbarkeit der Ergebnisse.
- Genaue Warnungen oder Daten: Reaktionsaktionen hängen von der Genauigkeit von Signalen wie Warnungen ab. Warnungen und Anreicherungsquellen sollten zuverlässig sein. Microsoft Sentinel Ressourcen wie Watchlists und zuverlässige Threat Intelligence können die Zuverlässigkeit verbessern.
- Analystenrolle: Während Automatisierung, wo möglich, großartig ist, reservieren Sie komplexere Aufgaben für Analysten und geben Sie ihnen die Möglichkeit, in Workflows einzuarbeiten, die validiert werden müssen. Kurz gesagt, sollte die Automatisierung von Reaktionen die Fähigkeiten der Analysten unterstützen und erweitern.
SOAR-Workflows zu Microsoft Sentinel migrieren
In diesem Abschnitt wird gezeigt, wie wichtige SOAR-Konzepte in IBM Security QRadar SOAR in Microsoft Sentinel-Komponenten übersetzt werden. Dieser Abschnitt bietet außerdem allgemeine Anleitungen, wie jeder Schritt oder jede Komponente im SOAR-Workflow migriert werden kann.
Das folgende Diagramm kennzeichnet vier nummerierte Workflow-Phasen. Die Tabelle nach dem Diagramm weist jede nummerierte Stufe von QRadar SOAR auf das Microsoft Sentinel-Äquivalent zu.
| Schritt (im Diagramm) | IBM Security QRadar SOAR | Microsoft Sentinel |
|---|---|---|
| 1 | Definieren sie Regeln und Bedingungen. | Definieren sie Automatisierungsregeln. |
| 2 | Führen Sie geordnete Aktivitäten aus. | Führen Sie Automatisierungsregeln aus, die mehrere Playbooks enthalten. |
| 3 | Führen Sie ausgewählte Workflows aus. | Führen Sie andere Playbooks gemäß den Tags aus, die von Playbooks angewendet wurden, die zuvor ausgeführt wurden. |
| 4 | Daten an Nachrichtenziele senden. | Führen Sie Codeausschnitte mithilfe von Inlineaktionen in Logic Apps aus. |
QRadar SOAR-Komponenten auf die Fähigkeiten von Microsoft Sentinel zuordnen
Überprüfen Sie, welche Microsoft Sentinel- oder Azure Logic Apps-Features den hauptkomponenten von QRadar SOAR zugeordnet sind.
| QRadar | Microsoft Sentinel/Azure Logic Apps |
|---|---|
| Regeln | Analyseregeln, die an Playbooks oder Automatisierungsregeln angefügt sind |
| Gateway | Bedingungssteuerung |
| Skripte | Inlinecode |
| Benutzerdefinierte Aktionsprozessoren | Benutzerdefinierte API-Aufrufe in Azure Logic Apps oder Connectors von Drittanbietern |
| Funktionen | Azure Function-Connector |
| Nachrichtenziele | Azure Logic Apps mit Azure Service Bus |
| IBM X-Force Exchange | • Registerkarte "Automatisierungsvorlagen > " • Inhaltshubkatalog • Microsoft Sentinel Playbooks auf GitHub |
Operationalisieren von Playbooks und Automatisierungsregeln in Microsoft Sentinel
Die meisten playbooks, die Sie mit Microsoft Sentinel verwenden, sind entweder auf der Registerkarte "Automatisierungsvorlagen>", im Inhaltshubkatalog oder in Microsoft Sentinel Playbooks auf GitHub verfügbar. In einigen Fällen müssen Sie jedoch möglicherweise Playbooks von Grund auf neu oder aus vorhandenen Vorlagen erstellen.
Sie erstellen Ihre benutzerdefinierte Logik-App in der Regel mithilfe des features Azure Logic App Designer. Der Logic Apps-Code basiert auf Azure Resource Manager (ARM)-Vorlagen. ARM-Vorlagen sind Bereitstellungsdateien, die Azure-Ressourcen über mehrere Umgebungen hinweg paketieren und verschieben. Um Ihr benutzerdefiniertes Playbook in eine portable ARM-Vorlage zu konvertieren, können Sie den ARM-Vorlagengenerator verwenden.
Nutzen Sie diese Artikel und Blogbeiträge für Fälle, in denen Sie Ihre eigenen Playbooks entweder von Grund auf oder aus bestehenden Vorlagen erstellen müssen.
- Automatisieren der Incidentbehandlung in Microsoft Sentinel
- Automatisieren der Reaktion auf Bedrohungen mit Playbooks in Microsoft Sentinel
- Tutorial: Verwenden von Playbooks mit Automatisierungsregeln in Microsoft Sentinel
- Verwenden von Microsoft Sentinel für Reaktion auf Vorfälle, Orchestrierung und Automatisierung
- Adaptive Karten zur Verbesserung der Reaktion auf Vorfälle in Microsoft Sentinel
Best Practices für SOAR nach der Migration in Microsoft Sentinel
Im Folgenden finden Sie bewährte Methoden, die Sie nach der SOAR-Migration berücksichtigen sollten:
- Nachdem Sie Ihre Playbooks migriert haben, testen Sie die Playbooks ausführlich, um sicherzustellen, dass die migrierten Aktionen wie erwartet funktionieren.
- Überprüfen Sie in regelmäßigen Abständen Ihre Automatisierungen, um Möglichkeiten zur weiteren Vereinfachung oder Verbesserung Ihres SOAR zu erkunden. Microsoft Sentinel fügt ständig neue Connectors und Aktionen hinzu, die Ihnen helfen können, die Effektivität Ihrer aktuellen Antwortimplementierungen weiter zu vereinfachen oder zu erhöhen.
- Überwachen Sie die Leistung Ihrer Playbooks mithilfe der Arbeitsmappe zur Überwachung der Integrität von Playbooks.
- Verwenden Sie verwaltete Identitäten und Dienstprinzipale: Authentifizieren Sie sich bei verschiedenen Azure-Diensten innerhalb Ihrer Logic Apps, speichern Sie die Geheimnisse in Azure Key Vault und verschleiern Sie die Ausgabe der Flow-Ausführung. Wir empfehlen außerdem, die Aktivitäten der von Ihren Logic Apps verwendeten Dienstprinzipale zu überwachen.