Udostępnij przez


Usuwanie zdarzeń w usłudze Microsoft Sentinel w witrynie Azure Portal

Ważne

Usuwanie incydentów przy użyciu portalu jest obecnie dostępne w wersji testowej. Zobacz Dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure , aby uzyskać dodatkowe postanowienia prawne dotyczące funkcji platformy Azure, które są dostępne w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.

Usuwanie incydentów jest ogólnie dostępne za pośrednictwem interfejsu API.

Możliwość tworzenia zdarzeń od podstaw w usłudze Microsoft Sentinel w witrynie Azure Portal otwiera możliwość utworzenia zdarzenia, którego później nie musisz mieć. Możesz na przykład utworzyć zdarzenie na podstawie raportu pracownika, zanim otrzymano jakiekolwiek dowody (takie jak alerty), a wkrótce potem otrzymasz alerty, które automatycznie generują dane zdarzenie. Teraz jednak masz zdublowane zdarzenie bez danych. W tym scenariuszu możesz usunąć zduplikowany incydent bezpośrednio z kolejki incydentów w portalu Azure.

Usunięcie zdarzenia nie jest zastępowaniem zamknięcia zdarzenia! Usunięcie zdarzenia powinno odbywać się tylko po spełnieniu co najmniej jednego z następujących warunków:

  • Zdarzenie zostało utworzone ręcznie przez pomyłkę.
  • Zdarzenie dokładnie duplikuje inny incydent.
  • Błędne zdarzenia zostały wygenerowane zbiorczo przez uszkodzoną regułę analizy.
  • Incydent nie zawiera żadnych danych – takich jak alerty, encje, zakładki itp.

We wszystkich innych przypadkach, gdy incydent nie jest już potrzebny, należy go zamknąć, a nie usunąć. Zamknięcie zdarzenia wymaga określenia przyczyny jego zamknięcia i umożliwia dodanie dodatkowych komentarzy do kontekstu i wyjaśnienia. Zamknięcie starych zdarzeń w ten sposób zachowuje przejrzystość i integralność SOC, a także pozwala na możliwość ponownego otwarcia zdarzenia, jeśli problem zostanie ponownie wyświetlony.

Usuwanie zdarzenia przy użyciu witryny Azure Portal

Aby usunąć pojedyncze zdarzenie:

  1. Z menu nawigacji usługi Microsoft Sentinel wybierz pozycję Incydenty.

  2. Na stronie Incydenty wybierz zdarzenie, które chcesz usunąć.

  3. Wybierz pozycję Wyświetl pełne szczegóły w okienku szczegółów, aby wprowadzić pełny widok szczegółów zdarzenia.

  4. Wybierz pozycję Usuń zdarzenie na pasku przycisków u góry. Zrzut ekranu przedstawiający usuwanie incydentu z ekranu szczegółów.

  5. Odpowiedz tak do wyświetlonego monitu o potwierdzenie. Zrzut ekranu przedstawiający okno dialogowe potwierdzenia usunięcia pojedynczego zdarzenia.

Alternatywnie możesz postępować zgodnie z instrukcjami dotyczącymi usuwania wielu zdarzeń (bezpośrednio poniżej) i zaznaczyć pole wyboru pojedynczego zdarzenia.

Aby usunąć wiele incydentów:

  1. Z menu nawigacji usługi Microsoft Sentinel wybierz pozycję Incydenty.

  2. Na stronie Incydenty wybierz incydent lub zdarzenia, które chcesz usunąć, zaznaczając pola wyboru obok każdego z nich w siatce zdarzeń.

  3. Wybierz pozycję Usuń na pasku przycisków. Zrzut ekranu przedstawiający usuwanie wielu zdarzeń z kolejki zdarzeń.

  4. Odpowiedz tak do wyświetlonego monitu o potwierdzenie. Zrzut ekranu przedstawiający okno dialogowe potwierdzenia wielokrotnego usuwania zdarzeń.

Usuwanie zdarzenia przy użyciu interfejsu API usługi Microsoft Sentinel

Grupa operacji Incydenty umożliwia usuwanie zdarzeń, a także tworzenie i aktualizowanie (edytowanie),pobieranie (pobieranie) i wyświetlanie ich listy .

Zdarzenie można usunąć przy użyciu następującego punktu końcowego. Po wykonaniu tego żądania zdarzenie będzie widoczne w kolejce zdarzeń w portalu.

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview

Notatki

Następne kroki

Aby uzyskać więcej informacji, zobacz: