Usare un playbook di Microsoft Sentinel per bloccare utenti potenzialmente compromessi

Questo articolo descrive uno scenario di esempio di come usare un playbook e una regola di automazione per automatizzare la risposta agli eventi imprevisti e correggere le minacce alla sicurezza. Le regole di automazione consentono di valutare gli eventi imprevisti in Microsoft Sentinel e vengono usate anche per eseguire playbook in risposta a eventi imprevisti o avvisi. Per altre informazioni, vedere Automazione in Microsoft Sentinel: orchestrazione della sicurezza, automazione e risposta (SOAR).

Lo scenario di esempio descritto in questo articolo descrive come usare una regola di automazione e un playbook per arrestare un utente potenzialmente compromesso quando viene creato un evento imprevisto.

Nota

Poiché i playbook si avvalgono di App per la logica di Azure, potrebbero essere addebitati costi aggiuntivi. Per maggiori dettagli, visitare la pagina dei prezzi di App per la logica di Azure.

Importante

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Prerequisiti

Per usare App per la logica di Azure per creare ed eseguire playbook in Microsoft Sentinel, sono necessari i ruoli seguenti.

Ruolo Descrizione
Proprietario Consente di concedere l'accesso ai playbook nel gruppo di risorse.
Collaboratore di Microsoft Sentinel Consente di associare un playbook a una regola di analisi o di automazione.
Microsoft Sentinel Responder Consente di accedere a un evento imprevisto per eseguire manualmente un playbook, ma non consente di eseguire il playbook.
Operatore dei playbook di Microsoft Sentinel Consente di eseguire manualmente un playbook.
Collaboratore per l'automazione di Microsoft Sentinel Consente alle regole di automazione di eseguire playbook. Questo ruolo non viene usato per altri scopi.

La tabella seguente descrive i ruoli richiesti in base al fatto che si selezioni un'app per la logica di tipo Consumption o Standard per creare il playbook:

Logic app Ruoli Azure Descrizione
Consumo Collaboratore all'app per la logica Modificare e gestire Logic Apps. Esegui playbook. Non consente di concedere l'accesso ai playbook.
Consumo Operatore di Logic App Leggere, abilitare e disabilitare le app per la logica. Non consente di modificare o aggiornare le Logic Apps.
Standard Operatore Logic Apps Standard Abilitare, reinviare e disabilitare i flussi di lavoro in un'app per la logica.
Standard Logic Apps Standard Developer Creare e modificare Logic Apps.
Standard Collaboratore di Logic Apps Standard Gestire tutti gli aspetti di un'app per la logica.

La scheda Playbook attivi nella pagina Automazione visualizza tutti i playbook attivi disponibili in qualsiasi sottoscrizione selezionata. Per impostazione predefinita, un playbook può essere usato solo all'interno della sottoscrizione a cui appartiene, a meno che non si concedano in modo specifico Microsoft Sentinel autorizzazioni al gruppo di risorse del playbook.

Autorizzazioni aggiuntive necessarie per eseguire playbook in caso di eventi imprevisti

Microsoft Sentinel usa un account di servizio per eseguire i playbook sugli incidenti, aumentare la sicurezza e abilitare l'API delle regole di automazione per supportare i casi d'uso CI/CD. Questo account di servizio viene usato per i playbook attivati da incidenti o quando si esegue manualmente un playbook per uno specifico incidente.

Oltre ai ruoli e alle autorizzazioni personali, questo account del servizio Microsoft Sentinel deve avere un proprio set di autorizzazioni per il gruppo di risorse in cui risiede il playbook, sotto forma di ruolo collaboratore all'automazione Microsoft Sentinel. Una volta che Microsoft Sentinel dispone di questo ruolo, può eseguire qualsiasi playbook nel gruppo di risorse pertinente, manualmente o tramite una regola di automazione.

Per concedere a Microsoft Sentinel le autorizzazioni necessarie, è necessario disporre di un ruolo Proprietario o Amministratore dell'accesso utente. Per eseguire i playbook, avrai anche bisogno del ruolo Collaboratore app per la logica nel gruppo di risorse che contiene i playbook che vuoi eseguire.

Bloccare gli utenti potenzialmente compromessi

I team soc vogliono assicurarsi che gli utenti potenzialmente compromessi non possano spostarsi nella rete e rubare informazioni. È consigliabile creare una risposta automatizzata e multiforme agli eventi imprevisti generati da regole che rilevano gli utenti compromessi per gestire tali scenari.

Configurare la regola di automazione e il playbook per usare il flusso seguente:

  1. Viene creato un evento imprevisto per un utente potenzialmente compromesso e viene attivata una regola di automazione per chiamare il playbook.

  2. Il playbook apre un ticket nel tuo sistema di ticketing IT, ad esempio ServiceNow.

  3. Il playbook invia anche un messaggio al canale delle operazioni di sicurezza in Microsoft Teams o Slack per assicurarsi che gli analisti della sicurezza siano a conoscenza dell'evento imprevisto.

  4. Il playbook invia anche tutte le informazioni nell'evento imprevisto in un messaggio di posta elettronica all'amministratore di rete senior e all'amministratore della sicurezza. Il messaggio di posta elettronica include i pulsanti di opzione Blocca e Ignora utente.

  5. Il playbook rimane in attesa finché non riceve una risposta dagli amministratori, quindi continua con le fasi successive.

    • Se gli amministratori scelgono Blocca, il playbook invia un comando a Microsoft Entra ID per disabilitare l'utente e uno al firewall per bloccare l'indirizzo IP.

    • Se gli amministratori scelgono Ignora, il playbook chiude l'evento imprevisto in Microsoft Sentinel e il ticket in ServiceNow.

Lo screenshot seguente mostra le azioni e le condizioni da aggiungere nella creazione di questo playbook di esempio:

Schermata di una Logic App che mostra le azioni e le condizioni di questo playbook.