Gérer des watchlists dans Microsoft Sentinel
Nous vous recommandons de modifier une watchlist existante au lieu de la supprimer et d’en recréer une. Log Analytics a un contrat SLA de cinq minutes pour l’ingestion des données. Si vous supprimez et recréez une watchlist, vous pouvez voir les entrées supprimées et recréées dans Log Analytics pendant cette fenêtre de cinq minutes. Si vous voyez ces entrées en double dans Log Analytics pendant plus longtemps, envoyez un ticket de support.
Important
Microsoft Sentinel est désormais en disponibilité générale dans la plateforme d’opérations de sécurité unifiée Microsoft du portail Microsoft Defender. Pour en savoir plus, consultez Microsoft Sentinel dans le portail Microsoft Defender.
Modifier un élément de watchlist
Modifiez une watchlist pour y modifier ou y ajouter un élément.
Pour Microsoft Sentinel dans le Portail Microsoft Azure, sous Configuration, sélectionnez Watchlist.
Pour Microsoft Sentinel dans le Portail Defender, sélectionnez Microsoft Sentinel>Configuration>Watchlist.Sélectionnez la watchlist à modifier.
Dans le volet d’informations, sélectionnez Mettre à jour une watchlist>Modifier les éléments d’une watchlist.
Pour modifier un élément de watchlist existant,
Cochez la case de cet élément de watchlist.
Modifiez l’élément.
Sélectionnez Enregistrer.
Cliquez sur Oui à l’invite de confirmation.
Pour ajouter un nouvel élément à votre watchlist,
Sélectionnez Ajouter.
Renseignez les champs dans le panneau Ajouter un élément de watchlist.
En bas du panneau, sélectionnez Ajouter.
Mettre à jour une watchlist en bloc
Lorsque vous avez un grand nombre d’éléments à ajouter à une watchlist, utilisez la mise à jour en bloc. La mise à jour en bloc d’une watchlist ajoute des éléments à la watchlist existante. Elle annule ensuite la duplication des éléments dans la watchlist où toutes les valeurs dans chaque colonne correspondent.
Si vous avez supprimé un élément du fichier de votre watchlist et que vous l’avez chargé, la mise à jour en bloc ne supprimera pas l’élément dans la watchlist existante. Supprimer l’élément de watchlist individuellement. Ou, si vous avez de nombreuses suppressions à appliquer, supprimez et recréez la watchlist.
Le fichier de watchlist mis à jour que vous chargez doit contenir le champ de clé de recherche utilisé par la watchlist sans aucune valeur vide.
Pour mettre à jour une watchlist en bloc,
Pour Microsoft Sentinel dans le Portail Microsoft Azure, sous Configuration, sélectionnez Watchlist.
Pour Microsoft Sentinel dans le Portail Defender, sélectionnez Microsoft Sentinel>Configuration>Watchlist.Sélectionnez la watchlist à modifier.
Dans le volet d’informations, sélectionnez Mettre à jour une watchlist>Mise à jour en bloc.
Sous Charger le fichier, glissez-déplacez le fichier à charger ou accédez-y.
Si vous recevez une erreur, corrigez le problème dans le fichier. Sélectionnez ensuite Réinitialiser, puis réessayez de charger le fichier.
Sélectionnez Suivant : Vérifier et créer>Mettre à jour.
Contenu connexe
Pour en savoir plus sur Microsoft Sentinel, consultez les articles suivants :
- Utiliser des watchlists dans Microsoft Azure Sentinel
- Découvrez comment avoir une visibilité sur vos données et les menaces potentielles.
- Prise en main de la détection des menaces avec Microsoft Sentinel.
- Utilisez des classeurs pour superviser vos données.