Usuwanie incydentów w Microsoft Sentinel w portalu Azure

Ważna

Usuwanie incydentów za pomocą portalu jest obecnie w fazie PREVIEW. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.

Usuwanie incydentów jest powszechnie dostępne za pośrednictwem interfejsu API.

Możliwość tworzenia zdarzeń od podstaw w Microsoft Sentinel w Azure Portal otwiera możliwość utworzenia zdarzenia, które później zdecydujesz, że nie powinieneś mieć. Na przykład zdarzenie mogło zostać utworzone na podstawie raportu pracownika przed otrzymaniem jakichkolwiek dowodów (takich jak alerty), a wkrótce potem otrzymasz alerty, które automatycznie wygenerują dany incydent. Ale teraz masz zduplikowany incydent, który nie zawiera żadnych danych. W tym scenariuszu możesz usunąć duplikat zgłoszenia bezpośrednio w kolejce zgłoszeń w witrynie Azure Portal.

Usunięcie zdarzenia nie zastępuje zamknięcia zdarzenia. Usunięcie zdarzenia powinno być wykonywane tylko wtedy, gdy zostanie spełniony co najmniej jeden z następujących warunków:

  • Zdarzenie zostało utworzone ręcznie przez pomyłkę.
  • Zdarzenie dokładnie duplikuje kolejne zdarzenie.
  • Błędne zdarzenia zostały wygenerowane zbiorczo przez złamaną regułę analizy.
  • Incydent nie zawiera żadnych danych — alertów, encji, zakładek i tak dalej.

We wszystkich innych przypadkach, gdy zdarzenie nie jest już potrzebne, powinno zostać zamknięte, a nie usunięte. Zamknięcie zdarzenia wymaga określenia przyczyny jego zamknięcia i umożliwia dodanie dodatkowych komentarzy do kontekstu i wyjaśnienia. Takie zamykanie starych zdarzeń pozwala zachować przejrzystość i integralność Twojego SOC, a także umożliwia ponowne otwarcie incydentu, jeśli problem nawraca.

Usuwanie zdarzenia przy użyciu Azure Portal

Można usunąć co najmniej jedno zdarzenie bezpośrednio z kolejki zdarzeń portalu Azure.

Aby usunąć pojedyncze zdarzenie:

  1. Z menu nawigacji Microsoft Sentinel wybierz pozycję Incydenty.

  2. Na stronie Zdarzenia wybierz zdarzenie, które chcesz usunąć.

  3. Wybierz pozycję Wyświetl pełne szczegóły w okienku szczegółów, aby wprowadzić pełny widok szczegółów zdarzenia.

  4. Na pasku przycisków u góry wybierz Usuń incydent. Zrzut ekranu przedstawiający usuwanie zdarzenia z ekranu szczegółów.

  5. Odpowiedz tak na wyświetlony monit o potwierdzenie. Zrzut ekranu przedstawiający okno dialogowe potwierdzenia usunięcia pojedynczego zdarzenia.

Alternatywnie, możesz usunąć pojedynczy incydent z kolejki incydentów, zaznaczając tylko jedno pole wyboru i korzystając z procedury multi-delete opisanej w procedurze "Aby usunąć wiele incydentów".

Aby usunąć wiele incydentów:

  1. Z menu nawigacji Microsoft Sentinel wybierz pozycję Incydenty.

  2. Na stronie Zdarzenia wybierz zdarzenie lub zdarzenia, które chcesz usunąć, zaznaczając pola wyboru obok każdego z nich w siatce zdarzeń.

  3. Wybierz opcję Usuń z paska przycisków. Zrzut ekranu przedstawiający usuwanie wielu zdarzeń z kolejki zdarzeń.

  4. Odpowiedz tak na wyświetlony monit o potwierdzenie. Zrzut ekranu przedstawiający okno dialogowe potwierdzające usunięcie wielu incydentów.

Usuwanie zdarzenia przy użyciu interfejsu API Microsoft Sentinel

Grupa operacji Incydenty umożliwia usuwanie zdarzeń, a także tworzenie i aktualizowanie (edytowanie),pobieranie (pobieranie) i wyświetlanie listy zdarzeń.

Zdarzenie można usunąć , wysyłając DELETE żądanie do następującego punktu końcowego, określając zdarzenie docelowe według jego identyfikatora zdarzenia. Po wykonaniu tego żądania zdarzenie nie będzie już widoczne w kolejce zdarzeń w portalu.

Użyj tego żądania, aby usunąć istniejący incydent z przestrzeni roboczej Microsoft Sentinel według ID incydentu:

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview

Uwagi

  • Aby usunąć zdarzenie, musisz mieć rolę współautora Microsoft Sentinel.

  • Usunięcie zdarzenia nie jest odwracalne! Po usunięciu incydentu jedynym odniesieniem do niego będą dane audytu w tabeli SecurityIncident na ekranie Dzienniki. (Zobacz dokumentację schematu tabeli w usłudze Log Analytics). Pole Stan w tej tabeli zostanie zaktualizowane do wartości "Usunięte" dla tego incydentu.

    Uwaga

    Ze względu na limit 64 KB rozmiaru rekordu w tabeli SecurityIncident komentarze dotyczące incydentów mogą zostać obcięte (począwszy od najwcześniejszego), jeśli limit zostanie przekroczony.

  • Nie można usuwać zdarzeń z Microsoft Sentinel, które zostały zaimportowane i zsynchronizowane z Microsoft Defender XDR.

  • Jeśli alert związany z usuniętym zdarzeniem zostanie zaktualizowany lub nowy alert zostanie pogrupowany w ramach usuniętego zdarzenia, zostanie utworzony nowy incydent w celu zastąpienia usuniętego.

Następne kroki

Więcej informacji: