Работа с задачами инцидентов в Microsoft Sentinel

В этой статье объясняется, как аналитики SOC могут использовать задачи инцидентов для управления процессами обработки инцидентов в Microsoft Sentinel.

Обычно задачи инцидентов создаются автоматически правилами автоматизации или сборниками схем, настроенными старшими аналитиками или менеджерами SOC, но аналитики более низкого уровня могут создавать свои собственные задачи на месте, вручную, прямо из этого инцидента.

Вы можете просмотреть список задач, которые необходимо выполнить для конкретного инцидента на странице сведений об инциденте, и пометить их как вы идете.

Варианты использования для разных ролей

В этой статье рассматриваются следующие сценарии, которые применяются к аналитикам SOC:

Другие статьи по следующим ссылкам относятся к сценариям, которые применяются больше к менеджерам SOC, старшим аналитикам и инженерам автоматизации:

Необходимые компоненты

Роль "Ответитель Microsoft Sentinel" необходима для создания правил автоматизации и просмотра и редактирования инцидентов, которые необходимы для добавления, просмотра и редактирования задач.

Просмотр и выполнение задач инцидентов

  1. На странице "Инциденты" выберите инцидент из списка и выберите "Просмотреть полные сведения" в области "Задачи" или "Просмотреть полные сведения" в нижней части панели сведений.

    Screenshot of link to enter the tasks panel from the incident info panel on the main incidents screen.

  2. Если вы решили ввести полную страницу сведений, выберите "Задачи " в верхнем баннере.

    Screenshot shows incident details screen with tasks panel open.

  3. Панель задач "Инциденты" откроется справа от любого экрана, в котором вы находились (страница "Основные инциденты" или страница сведений об инциденте). Вы увидите список задач, определенных для этого инцидента, а также способ или то, кем оно было создано , будь то вручную или правилом автоматизации или сборником схем.

    Screenshot shows incident tasks panel as seen from incident details page.

  4. Задачи с описаниями будут помечены стрелкой расширения. Разверните задачу, чтобы просмотреть его полное описание.

    Screenshot shows incident tasks panel with expanded task descriptions.

  5. Пометьте задачу, пометив круг рядом с именем задачи. В круге появится знак проверка, а текст задачи будет серым. См. пример сброса пароля пользователя на снимках экрана выше.

Добавление нерегламентированной задачи вручную в инцидент

Вы также можете добавлять задачи для себя, на месте, в список задач инцидента. Эта задача будет применяться только к открытому инциденту. Это помогает, если исследование ведет вас в новых направлениях, и вы думаете о новых вещах, которые вам нужно проверка. Добавление этих задач в качестве задач гарантирует, что вы не забудете делать их, и что будет запись о том, что вы сделали, что другие аналитики и менеджеры могут воспользоваться.

  1. Нажмите кнопку "+ Добавить задачу " в верхней части панели задач "Инциденты".

    Screenshot shows how to manually add a task to your task list.

  2. Введите заголовок для задачи и описание, если вы выбрали.

    Screenshot shows how to add a title and description to your task.

  3. Нажмите кнопку "Сохранить ", когда закончите работу.

    Screenshot shows how to finish defining and save your task.

  4. Просмотрите новую задачу в нижней части списка задач. Обратите внимание, что созданные вручную задачи имеют другую цветовую полосу на левой границе и что имя отображается как созданное: в заголовке и описании задачи.

    Screenshot showing your new task at the end of the task list.

Следующие шаги