Share via


Arbeta med incidentuppgifter i Microsoft Sentinel

Den här artikeln förklarar hur SOC-analytiker kan använda incidentuppgifter för att hantera sina arbetsflödesprocesser för incidenthantering i Microsoft Sentinel.

Incidentuppgifter skapas vanligtvis automatiskt av antingen automatiseringsregler eller spelböcker som konfigurerats av seniora analytiker eller SOC-chefer, men analytiker på lägre nivå kan skapa sina egna uppgifter på plats manuellt direkt inifrån incidenten.

Du kan se listan över uppgifter som du behöver utföra för en viss incident på sidan incidentinformation och markera dem som slutförda när du går.

Användningsfall för olika roller

Den här artikeln beskriver följande scenarier som gäller för SOC-analytiker:

Andra artiklar på följande länkar behandlar scenarier som gäller mer för SOC-chefer, seniora analytiker och automationstekniker:

Förutsättningar

Microsoft Sentinel-svararrollen krävs för att skapa automatiseringsregler och för att visa och redigera incidenter, som båda är nödvändiga för att lägga till, visa och redigera uppgifter.

Visa och följa incidentuppgifter

  1. På sidan Incidenter väljer du en incident i listan och väljer Visa fullständig information under Uppgifter i informationspanelen eller väljer Visa fullständig information längst ned på informationspanelen.

    Screenshot of link to enter the tasks panel from the incident info panel on the main incidents screen.

  2. Om du har valt att ange den fullständiga informationssidan väljer du Uppgifter i den övre banderollen.

    Screenshot shows incident details screen with tasks panel open.

  3. Panelen Incidentuppgifter öppnas till höger på den skärm som du befann dig på (huvudsidan för incidenter eller sidan med incidentinformation). Du ser listan över uppgifter som definierats för den här incidenten, tillsammans med hur eller av vem den skapades – antingen manuellt eller av en automatiseringsregel eller en spelbok.

    Screenshot shows incident tasks panel as seen from incident details page.

  4. De uppgifter som har beskrivningar markeras med en expansionspil. Expandera en uppgift om du vill se den fullständiga beskrivningen.

    Screenshot shows incident tasks panel with expanded task descriptions.

  5. Markera en slutförd uppgift genom att markera cirkeln bredvid aktivitetsnamnet. En bockmarkering visas i cirkeln och texten i uppgiften är nedtonad. Se exemplet "Återställ användarlösenord" i skärmbilderna ovan.

Lägga till en ad hoc-uppgift manuellt i en incident

Du kan också lägga till uppgifter för dig själv, på plats, till en incident uppgiftslista. Den här uppgiften gäller endast för den öppna incidenten. Detta hjälper dig om din undersökning leder dig i nya riktningar och du tänker på nya saker som du behöver kontrollera. Genom att lägga till dessa som uppgifter ser du till att du inte glömmer att göra dem, och att det kommer att finnas ett register över vad du gjorde, som andra analytiker och chefer kan dra nytta av.

  1. Välj + Lägg till aktivitet överst på panelen Incidentaktiviteter .

    Screenshot shows how to manually add a task to your task list.

  2. Ange en rubrik för uppgiften och en Beskrivning om du väljer.

    Screenshot shows how to add a title and description to your task.

  3. Välj Spara när du är klar.

    Screenshot shows how to finish defining and save your task.

  4. Se den nya aktiviteten längst ned i uppgiftslistan. Observera att manuellt skapade aktiviteter har ett annat färgband på den vänstra kantlinjen och att namnet visas som Skapad av: under aktivitetsrubriken och beskrivningen.

    Screenshot showing your new task at the end of the task list.

Nästa steg