Gestire le watchlist in Microsoft Sentinel

È consigliabile modificare una watchlist esistente invece di eliminare e ricreare una watchlist. Log Analytics ha un contratto di servizio di cinque minuti per l'inserimento dei dati. Se si elimina e si ricrea un elenco di controllo, è possibile che vengano visualizzate sia le voci eliminate che le voci ricreate in Log Analytics durante questa finestra di cinque minuti. Se queste voci duplicate vengono visualizzate in Log Analytics per un periodo di tempo più lungo, inviare un ticket di supporto.

Importante

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Modificare un elemento watchlist

Modificare un watchlist per modificare o aggiungere un elemento all'elenco di controllo.

  1. Per Microsoft Sentinel nel portale di Defender selezionare Microsoft Sentinel>Watchlist di configurazione>. Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Watchlist.

  2. Selezionare l'elenco di controllo da modificare.

  3. Nel riquadro dei dettagli selezionare Aggiorna elenco> di controlloModifica elementi dell'elenco di controllo.

    Screenshot dell'opzione modifica watchlist nella parte inferiore del riquadro dei dettagli.

  4. Per modificare un elemento watchlist esistente,

    1. Selezionare la casella di controllo dell'elemento watchlist.

    2. Modificare l'elemento.

    3. Seleziona Salva.

      Screenshot che mostra come contrassegnare e modificare un elemento watchlist.

    4. Selezionare al prompt di conferma.

      Screenshot della richiesta per confermare le modifiche.

  5. Per aggiungere un nuovo elemento alla watchlist,

    1. Selezionare Aggiungi nuovo.

      Screenshot del nuovo pulsante nella parte superiore della pagina modifica elementi watchlist.

    2. Compilare i campi del pannello Aggiungi elemento watchlist .

    3. Nella parte inferiore del pannello selezionare Aggiungi.

Aggiornare in blocco un elenco di controllo

Quando sono presenti molti elementi da aggiungere a una watchlist, usare l'aggiornamento bulk. Un aggiornamento bulk di un watchlist aggiunge elementi all'elenco di controllo esistente. Quindi, deduplicazione gli elementi nell'elenco di controllo in cui tutti i valori in ogni colonna corrispondono.

Se è stato eliminato un elemento dal file watchlist e lo si carica, l'aggiornamento bulk non eliminerà l'elemento nell'elenco di controllo esistente. Eliminare l'elemento watchlist singolarmente. In alternativa, quando si hanno molte eliminazioni, eliminare e ricreare la watchlist.

Il file watchlist aggiornato caricato deve contenere il campo chiave di ricerca usato dall'elenco di controllo senza valori vuoti.

Per aggiornare in blocco una watchlist,

  1. Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Watchlist.
    Per Microsoft Sentinel nel portale di Defender selezionare Microsoft Sentinel>Watchlist di configurazione>.

  2. Selezionare l'elenco di controllo da modificare.

  3. Nel riquadro dei dettagli selezionare Aggiorna watchlist>Aggiornamento bulk.

    Screenshot dell'opzione di aggiornamento bulk nella parte inferiore del riquadro dei dettagli.

  4. In Carica file trascinare o passare al file da caricare.

    Screenshot della pagina di origine della procedura guidata watchlist in cui si seleziona il file da caricare e il campo della chiave di ricerca è disabilitato.

  5. Se viene visualizzato un errore, risolvere il problema nel file. Selezionare quindi Reimposta e riprovare il caricamento del file.

  6. Selezionare Avanti: Rivedi e aggiorna>aggiornamento.

Per altre informazioni su Microsoft Sentinel, vedere gli articoli seguenti: