Uma funcionalidade simples e muito funcional do Sentinel na integração com playbooks é a entrega como uma mensagem de chat no Teams.
O exemplo abaixo demonstra como os alertas são entregues ao Teams com os detalhes do alerta que foi disparado.
Criando o Logic Apps e Regra de Automação
Quando são instalados os conectores do Sentinel automaticamente é criado um Logic Apps para automação, sem ter tasks configurados exceto a primeira que é o gatilho de incidente.
Esse será o playbook que a todos os alertas habilitados é configurado como forma de resposta padrão.
Ao editar o playbook entre no objeto For each que é o loop para possibilitar que vários incidentes sejam disparados e não só o primeiro. Isso pode acontecer em ambientes onde uma situação criou mais de um incidentes e a falta deste loop não dispararia para todos os que ocorressem.
Note que o loop do For each lê os dados do incidente e os envia para o email com as propriedades abaixo para titulo, destinatario e texto enviado.
No caso abaixo deletei o objeto padrão que era email e troquei pelo objeto Post message in a chat or channel que permite enviar a mensagem tanto para um usuário unico como para um grupo ou canal do Teams:
O passo seguinte é criar no Sentinel a regra de disparo para o playbook de notificação.
Veja que o nome é parecido por minha opção mas poderá usar qualquer outro nome, que poderá facilitar no momento de relacionar os alertas com a chamada de automação.
Habilitando as Regras Analíticas para Envio no Teams
Entre nas opções de Analytics do Sentinel, habilite as regras que deseja ser alertado e as edite.
Nas opções da regra poderá editar a resposta automática de automação que criamos no passo anterior para que o playbook seja executado.
Ao editar as regras pode-se criar novas respostas de automação sem ter que criar antes em Automation como fiz anteriormente, apesar de achar que isso pode gerar multiplos objetos orfãos posteriormente.
Mas se desejar criar uma nova resposta, poderá clicar no botão Add new e nomear a automação e indicar qual dos playbooks será executado:
Pronto, agora você irá receber os detalhes de incidentes diretamente pelo canal ou chat do Teams!