Creare manualmente incidenti personalizzati in Microsoft Sentinel nel portale di Azure

Importante

La creazione manuale di eventi imprevisti, tramite il portale o app per la logica, è attualmente disponibile in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.

La creazione manuale degli eventi imprevisti è disponibile a livello generale usando l'API.

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender. A partire da luglio 2025, molti nuovi clienti vengono caricati e reindirizzati automaticamente al portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender. Per altre informazioni, vedere It's Time to Move: Ritiro della portale di Azure di Microsoft Sentinel per una maggiore sicurezza.

Con Microsoft Sentinel come soluzione SIEM (Security Information and Event Management), le attività di rilevamento delle minacce e risposta delle operazioni di sicurezza sono incentrate sugli eventi imprevisti che si analizzano e correggeno. Questi eventi imprevisti hanno due origini principali:

  • Vengono generati automaticamente quando i meccanismi di rilevamento operano sui log e sugli avvisi che Microsoft Sentinel inseriscono dalle origini dati connesse.

  • Vengono inseriti direttamente da altri servizi di sicurezza Microsoft connessi (ad esempio Microsoft Defender XDR) che li hanno creati.

Tuttavia, i dati sulle minacce possono provenire anche da altre origini non inserite in Microsoft Sentinel o da eventi non registrati in alcun log e possono tuttavia giustificare l'apertura di un'indagine. Ad esempio, un dipendente potrebbe notare una persona non riconosciuta impegnata in attività sospette correlate agli asset informativi dell'organizzazione. Questo dipendente potrebbe chiamare o inviare un messaggio di posta elettronica al Centro operativo di sicurezza (SOC) per segnalare l'attività.

Microsoft Sentinel nel portale di Azure consente agli analisti della sicurezza di creare manualmente eventi imprevisti per qualsiasi tipo di evento, indipendentemente dall'origine o dai dati, in modo da non perdere l'analisi di questi tipi insoliti di minacce.

Casi d'uso comuni

Creare un incidente per un evento segnalato

Usare questa opzione quando un utente, un dipendente o un analista segnala attività sospette che non sono state inserite come dati di telemetria in Microsoft Sentinel. Ad esempio, un dipendente potrebbe notare una persona non riconosciuta che si impegna in attività sospette correlate agli asset di informazioni dell'organizzazione e la segnala al Centro operazioni di sicurezza (SOC) tramite telefono o posta elettronica.

Creare incidenti a partire da eventi provenienti da sistemi esterni

Creare eventi imprevisti in base a eventi provenienti da sistemi i cui log non vengono inseriti in Microsoft Sentinel. Ad esempio, una campagna di phishing basata su SMS potrebbe usare il marchio aziendale e i temi dell'organizzazione per indirizzare i dispositivi mobili personali dei dipendenti. È possibile analizzare un attacco di questo tipo ed è possibile creare un evento imprevisto in Microsoft Sentinel in modo da avere una piattaforma per gestire l'indagine, raccogliere e registrare le prove e registrare le azioni di risposta e mitigazione.

Creare eventi imprevisti in base ai risultati della ricerca

Creare incidenti in base ai risultati osservati delle attività di hunting. Ad esempio, durante la ricerca delle minacce nel contesto di un'indagine specifica (o per conto proprio), è possibile riscontrare prove di una minaccia completamente non correlata che giustifica una propria indagine separata.

Crea manualmente un incidente

Esistono tre modi per creare manualmente un evento imprevisto:

Dopo aver eseguito l'onboarding di Microsoft Sentinel nel portale di Microsoft Defender, gli incidenti creati manualmente non vengono sincronizzati con il portale di Microsoft Defender, anche se possono comunque essere visualizzati e gestiti in Microsoft Sentinel nel portale di Azure e tramite Logic Apps e l'API.

Autorizzazioni

Per creare manualmente un evento imprevisto, sono necessari i ruoli e le autorizzazioni seguenti.

Metodo Ruolo obbligatorio
portale di Azure e API Uno dei seguenti:
  • Microsoft Sentinel Responder
  • Collaboratore di Microsoft Sentinel
  • App per la logica di Azure Uno dei precedenti, più:
  • Microsoft Sentinel Playbook Operator per utilizzare un playbook esistente
  • Collaboratore app per la logica per creare un nuovo playbook
  • Altre informazioni sui ruoli e le autorizzazioni di Microsoft Sentinel.

    Creare un evento imprevisto usando il portale di Azure

    Per creare manualmente un evento imprevisto nel portale di Azure, seguire questa procedura:

    1. Selezionare Microsoft Sentinel e scegliere l'area di lavoro.

    2. Dal menu di spostamento Microsoft Sentinel selezionare Eventi imprevisti.

    3. Nella pagina Eventi imprevisti selezionare + Crea evento imprevisto (anteprima) dalla barra dei pulsanti.

      Schermata della schermata principale dell'incidente, che mostra dove si trova il pulsante per creare manualmente un nuovo incidente.

      Il pannello Crea evento imprevisto (anteprima) verrà aperto sul lato destro dello schermo.

      Screenshot del pannello di creazione manuale degli eventi imprevisti, tutti i campi vuoti.

    4. Compilare i campi nel pannello di conseguenza.

      • Titolo

        • Immettere un titolo a scelta per l'evento imprevisto. L'evento imprevisto verrà visualizzato nella coda con questo titolo.
        • Obbligatorio. Testo libero di lunghezza illimitata. Gli spazi verranno tagliati.
      • Descrizione

        • Immettere informazioni descrittive sull'evento imprevisto, inclusi dettagli quali l'origine dell'evento imprevisto, le entità coinvolte, la relazione con altri eventi, chi è stato informato e così via.
        • Facoltativo. Testo libero fino a 5000 caratteri.
      • Gravità

        • Seleziona un livello di gravità dall'elenco a discesa. Sono disponibili tutti i livelli di gravità supportati da Microsoft Sentinel.
        • Obbligatorio. Il valore predefinito è "Medio".
      • Stato

        • Scegliere uno stato dall'elenco a discesa. Sono disponibili tutti gli stati supportati da Microsoft Sentinel.
        • Obbligatorio. Il valore predefinito è "Nuovo".
        • È possibile creare un evento imprevisto con stato "chiuso", quindi aprirlo manualmente in seguito per apportare modifiche e scegliere uno stato diverso. Se si sceglie "chiuso" dall'elenco a discesa, verranno attivati i campi del motivo della classificazione per scegliere un motivo per la chiusura dell'evento imprevisto e aggiungere commenti. Schermata dei campi del motivo di classificazione per la chiusura di un incidente.
      • Proprietario

        • Scegliere tra gli utenti o i gruppi disponibili nel tenant. Iniziare a digitare un nome per cercare utenti e gruppi. Selezionare il campo (fare clic o toccare) per visualizzare un elenco di suggerimenti. Scegliere "Assegna a me" nella parte superiore dell'elenco per assegnare l'evento imprevisto a se stessi.
        • Facoltativo.
      • Etichette

        • Usare i tag per classificare gli eventi imprevisti e per filtrarli e individuarli nella coda.
        • Creare tag selezionando l'icona con segno più, immettendo testo nella finestra di dialogo e selezionando OK. Il completamento automatico suggerirà tag usati nell'area di lavoro nelle due settimane precedenti.
        • Facoltativo. Testo libero.
    5. Selezionare Crea nella parte inferiore del pannello. Dopo alcuni secondi, l'evento imprevisto verrà creato e verrà visualizzato nella coda degli eventi imprevisti.

      Se si assegna a un evento imprevisto lo stato "Chiuso", non verrà visualizzato nella coda fino a quando non si modifica il filtro di stato per visualizzare anche gli eventi imprevisti chiusi. Il filtro è impostato per impostazione predefinita per visualizzare solo gli eventi imprevisti con stato "Nuovo" o "Attivo".

    Selezionare l'incidente nella coda per visualizzarne tutti i dettagli, aggiungere segnalibri, cambiarne l'assegnatario e lo stato e altro ancora.

    Se per qualche motivo si cambia idea dopo il fatto di creare l'evento imprevisto, è possibile eliminare l'evento imprevisto dalla griglia della coda o dall'interno dell'evento imprevisto stesso. Per eliminare un evento imprevisto, è necessario disporre del ruolo collaboratore Microsoft Sentinel.

    Creare un incidente usando App per la logica di Azure

    La creazione di un incidente è disponibile anche come azione di Logic Apps nel connettore Microsoft Sentinel e pertanto nei playbook di Microsoft Sentinel.

    È possibile trovare l'azione Crea evento imprevisto (anteprima) nello schema del playbook per il trigger dell'evento imprevisto.

    Schermata dell'azione di creazione di un incidente nell'app per la logica nel connettore Microsoft Sentinel.

    È necessario specificare i parametri come descritto di seguito:

    Microsoft Sentinel fornisce alcuni modelli di playbook di esempio che illustrano come usare questa funzionalità:

    • Creare un evento imprevisto con Microsoft Form
    • Creare un incidente da una casella di posta elettronica condivisa

    È possibile trovarli nella raccolta di modelli di playbook nella pagina Microsoft Sentinel Automazione.

    Creare un evento imprevisto usando l'API Microsoft Sentinel

    Il gruppo di operazioni Eventi imprevisti consente non solo di creare, ma anche di aggiornare un evento imprevisto, recuperare un evento imprevisto, elencare gli eventi imprevisti ed eliminare un evento imprevisto.

    Per creare o aggiornare un evento imprevisto Microsoft Sentinel tramite l'API REST, inviare una PUT richiesta all'endpoint seguente. Se l'ID evento imprevisto specificato non esiste già, l'API crea un nuovo evento imprevisto. Una volta completata correttamente la richiesta, l'incidente è visibile nella coda degli incidenti nel portale.

    PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
    

    L'esempio seguente mostra un corpo della richiesta JSON che crea un evento imprevisto con proprietà come titolo, descrizione, gravità, proprietario, stato e classificazione:

    {
      "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
      "properties": {
        "lastActivityTimeUtc": "2019-01-01T13:05:30Z",
        "firstActivityTimeUtc": "2019-01-01T13:00:30Z",
        "description": "This is a demo incident",
        "title": "My incident",
        "owner": {
          "objectId": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
        },
        "severity": "High",
        "classification": "FalsePositive",
        "classificationComment": "Not a malicious activity",
        "classificationReason": "IncorrectAlertLogic",
        "status": "Closed"
      }
    }
    

    Note

    Tenere presenti le limitazioni e i comportamenti seguenti per gli eventi imprevisti creati manualmente:

    • Gli eventi imprevisti creati manualmente non contengono entità o avvisi. Pertanto, la scheda Avvisi nella pagina degli eventi imprevisti rimarrà vuota fino a quando non si correlano gli avvisi esistenti all'evento imprevisto.

      Anche la scheda Entità rimarrà vuota, poiché l'aggiunta di entità direttamente agli eventi imprevisti creati manualmente non è attualmente supportata. (Se si associa un avviso a questo incidente, le entità dell'avviso verranno visualizzate nell'incidente.)

    • Anche gli eventi imprevisti creati manualmente non visualizzeranno alcun nome di prodotto nella coda.

    • La coda degli eventi imprevisti viene filtrata per impostazione predefinita in modo da visualizzare solo gli eventi imprevisti con stato "Nuovo" o "Attivo". Se si crea un evento imprevisto con stato "Chiuso", non verrà visualizzato nella coda finché non si modifica il filtro di stato per visualizzare anche gli eventi imprevisti chiusi.

    Passaggi successivi

    Per ulteriori informazioni, vedere: