Creare e personalizzare i playbook di Microsoft Sentinel a partire dai modelli

Un modello di playbook è un flusso di lavoro di automazione predefinito, testato e pronto all'uso per Microsoft Sentinel che possono essere personalizzati in base alle proprie esigenze. I modelli possono anche fungere da riferimento per le procedure consigliate per lo sviluppo di playbook da zero o come fonte di ispirazione per nuovi scenari di automazione.

I modelli di playbook non sono essi stessi playbook attivi ed è necessario creare una copia modificabile per le proprie esigenze.

Molti modelli di playbook sono sviluppati dalla community Microsoft Sentinel, dai fornitori di software indipendenti (ISV) e dagli esperti di Microsoft, basati su scenari di automazione diffusi usati dai centri operativi di sicurezza di tutto il mondo.

Importante

I modelli di playbook sono attualmente in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender. A partire da luglio 2025, molti nuovi clienti vengono caricati e reindirizzati automaticamente al portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender. Per altre informazioni, vedere It's Time to Move: Ritiro della portale di Azure di Microsoft Sentinel per una maggiore sicurezza.

Prerequisiti

Per creare e gestire playbook, è necessario accedere a Microsoft Sentinel con uno dei ruoli di Azure seguenti:

  • Collaboratore App per la logica, per modificare e gestire le app per la logica
  • Operatore Logic App, per leggere, abilitare e disabilitare le Logic App

Per altre informazioni, vedere prerequisiti del playbook di Microsoft Sentinel.

Consigliamo di leggere App per la logica Azure per i playbook di Microsoft Sentinel prima di creare il playbook.

Accedere ai modelli di playbook

Accedi ai modelli di playbook dalle fonti seguenti:

Posizione Descrizione
pagina Automazione di Microsoft Sentinel Nella scheda Modelli playbook sono elencati tutti i playbook installati. Crea uno o più playbook attivi utilizzando lo stesso modello.

Quando si pubblica una nuova versione di un modello, tutti i playbook attivi creati da tale modello hanno un'etichetta aggiuntiva aggiunta nella scheda Playbook attivi per indicare che è disponibile un aggiornamento.
Pagina Hub contenuto di Microsoft Sentinel I modelli di playbook sono disponibili nell'ambito delle soluzioni di prodotto o come contenuto autonomo installato da Hub contenuti.

Per altre informazioni, vedere:
Informazioni su contenuti e soluzioni Microsoft Sentinel
Scopri e gestisci il contenuto predefinito di Microsoft Sentinel
GitHub Il repository GitHub di Microsoft Sentinel contiene molti altri modelli di playbook. Selezionare Distribuisci per Azure per distribuire un modello nella sottoscrizione Azure.

Tecnicamente, un modello di playbook è un modello di Azure Resource Manager (ARM), costituito da diverse risorse: un flusso di lavoro di App per la logica Azure e connessioni API per ogni connessione coinvolta.

La procedura seguente si concentra sul dispiegamento di un modello di playbook dalla scheda dei modelli di Playbook sotto Automazione.

Esplora i modelli di playbook

Per Microsoft Sentinel nel portale di Azure, selezionare la pagina Hub del contenuto di gestione>del contenuto. Per Microsoft Sentinel nel portale di Defender, selezionare Microsoft Sentinel>Hub contenuto per la gestione>dei contenuti.

Nella pagina Hub contenuto selezionare Tipo di contenuto da filtrare per Playbook. La pagina dell'hub Contenuti filtrata elenca tutte le soluzioni e i contenuti standalone che includono uno o più modelli di playbook. Installare la soluzione o il contenuto indipendente per ottenere il modello.

Per visualizzare i modelli di playbook installati, selezionare la scheda Configurazione>Automazione>Modelli di playbook. Per esempio:

Schermata della galleria dei modelli di playbook.

Per trovare un modello di playbook adatto alle proprie esigenze, filtrare l'elenco in base ai criteri seguenti:

Filtro Descrizione
Attivazione Filtrare in base alla modalità di attivazione del playbook, inclusi eventi imprevisti, avvisi o entità. Per altre informazioni, vedere Trigger di Microsoft Sentinel supportati.
Connettori di Logic Apps Filtrare in base ai servizi esterni con cui interagiscono i playbook. Durante il processo di distribuzione, ogni connettore deve assumere un'identità per l'autenticazione al servizio esterno.
Entità Filtrare in base ai tipi di entità che il playbook prevede di trovare nell'evento imprevisto.

Ad esempio, un playbook che indica a un firewall di bloccare un indirizzo IP prevede di trovare gli indirizzi IP nell'evento imprevisto. Tali eventi imprevisti potrebbero essere creati da una regola di analisi degli attacchi di forza bruta.
Etichette Filtrare in base alle etichette applicate al playbook, mettendo in relazione il playbook con uno scenario specifico o indicando una caratteristica speciale. Ad esempio:

- Arricchimento: playbook che recuperano informazioni da un altro servizio per aggiungere contesto a un evento imprevisto. Queste informazioni vengono in genere aggiunte come commento all'evento imprevisto o inviate al SOC.
- Rimedio: playbook che intraprendono un'azione sulle entità interessate per eliminare una potenziale minaccia.
- Sincronizzazione: playbook che consente di mantenere aggiornato un servizio esterno, ad esempio un servizio di gestione degli eventi imprevisti, con le proprietà dell'evento imprevisto.
- Notifica: playbook che inviano un messaggio o un messaggio di posta elettronica.
- Risposta da Microsoft Teams - Playbook che consentono agli analisti di eseguire un'azione manuale in Microsoft Teams tramite schede interattive.

Ad esempio:

Schermata che mostra come filtrare l'elenco dei modelli di playbook.

Personalizza un playbook partendo da un modello

I passaggi seguenti descrivono come distribuire i modelli di playbook e possono essere ripetuti per creare più playbook a partire dallo stesso template.

Sebbene la maggior parte dei modelli di playbook possa essere utilizzata così com'è, consigliamo di adattarli secondo necessità affinché il playbook soddisfi le esigenze del tuo SOC.

  1. Nella scheda Modelli playbook, selezionare un playbook da cui iniziare.

  2. Se il playbook ha dei prerequisiti, assicurarsi di seguire le istruzioni. Ad esempio:

    • Alcuni playbook richiamano altri playbook in qualità di azioni. Il playbook chiamato è chiamato playbook annidato. In questo caso, uno dei prerequisiti consiste nel distribuire prima il playbook annidato.

    • Alcuni playbook richiedono la distribuzione di un connettore personalizzato di Logic Apps o di una funzione di Azure. In questi casi, è disponibile un collegamento Distribuisci in Azure che rimanda al processo generale di distribuzione del modello ARM.

  3. Selezionare Crea playbook per aprire la creazione guidata del playbook in base al modello selezionato. La procedura guidata include quattro schede:

    • Basi: individuare il nuovo playbook, che è una risorsa di App per la logica, e assegnargli un nome. È possibile usare il valore predefinito. Ad esempio:

      Schermata della creazione guidata del Playbook, scheda Nozioni di base.

    • Parametri: Inserire i valori specifici del cliente che il playbook utilizza. Ad esempio, se il playbook invia un'email al SOC, specificare l'indirizzo del destinatario. Se il playbook ha un connettore personalizzato in uso, deve essere distribuito nello stesso gruppo di risorse e viene richiesto di immetterne il nome nella scheda Parametri .

      La scheda Parametri viene visualizzata solo se il playbook ha parametri. Ad esempio:

      Schermata della procedura guidata di creazione del playbook, scheda Parametri.

    • Connessioni: Espandere ogni azione per visualizzare le connessioni esistenti create per i playbook precedenti. È possibile scegliere di usare le connessioni esistenti o crearne una nuova. Ad esempio:

      Schermata della procedura guidata di creazione del Playbook, scheda Connessioni.

      • Per creare una nuova connessione, selezionare Crea nuova connessione dopo la distribuzione. L'opzione Crea nuova connessione dopo il deployment ti porta al designer di Logic Apps dopo il completamento del processo di deployment.

      • I connettori personalizzati sono elencati dal nome del connettore personalizzato immesso nella scheda Parametri .

      • Per i connettori che supportano la connessione con identità gestita, ad esempio Microsoft Sentinel, l'identità gestita è il metodo di connessione predefinito.

      Per altre informazioni, vedere Autenticare i playbook a Microsoft Sentinel.

    • Rivedere e creare: Visualizzare un riepilogo del processo e attendere la convalida dell'input prima di creare il playbook.

  4. Dopo aver seguito fino al termine i passaggi della procedura guidata di creazione del playbook, si viene reindirizzati alla progettazione del flusso di lavoro del nuovo playbook nel designer di Logic Apps. Ad esempio:

    Schermata del playbook nella finestra di progettazione di Logic Apps.

  5. Per ogni connettore per il quale è stata selezionata l'opzione Crea nuova connessione dopo la distribuzione, creare la connessione:

    1. Dal menu di spostamento selezionare Connessioni API e quindi selezionare il nome della connessione. Ad esempio:

      Screenshot che mostra come visualizzare le connessioni A P I.

    2. Selezionare Modifica connessione API dal menu di spostamento.

    3. Compilare i parametri necessari e selezionare Salva. Ad esempio:

      Screenshot che mostra come modificare le connessioni A P I.

    In alternativa, creare una nuova connessione dall'interno dei passaggi pertinenti nella finestra di progettazione di App per la logica:

    1. Per ogni passaggio visualizzato con un segno di errore, selezionarlo per espandere e quindi selezionare Aggiungi nuovo.

    2. Eseguire l'autenticazione in base alle istruzioni pertinenti. Per altre informazioni, vedere Autenticare i playbook a Microsoft Sentinel.

    3. Se sono presenti altri passaggi che usano questo stesso connettore, espandere i relativi riquadri. Nell'elenco di connessioni visualizzato selezionare la connessione appena creata.

  6. Se si è scelto di usare una connessione di identità gestita per Microsoft Sentinel o per altre connessioni supportate, assicurarsi di concedere le autorizzazioni al nuovo playbook nell'area di lavoro Microsoft Sentinel o nelle risorse di destinazione pertinenti per altri connettori.

  7. Salvare il playbook. Il playbook viene visualizzato nella scheda Playbook attivi.

Per eseguire il playbook, impostare una risposta automatizzata o eseguirlo manualmente. Per altre informazioni, vedere Rispondere alle minacce con Microsoft Sentinel playbook.

Segnalare un problema in un modello di playbook

Per segnalare un bug o richiedere un miglioramento per un playbook, selezionare il collegamento Supportato da nel riquadro dei dettagli del playbook. Se il playbook è supportato dalla community, il collegamento ti porta ad aprire una segnalazione su GitHub. In caso contrario, si viene indirizzati alla pagina del supporto, con informazioni su come inviare il feedback.