Удаление инцидентов в Microsoft Sentinel на портале Azure

Важно!

Удаление инцидентов через портал в настоящее время находится в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

Удаление инцидентов обычно доступно через API.

Возможность создавать инциденты с нуля в Microsoft Sentinel на портале Azure означает, что вы можете создать инцидент, который позже решите, что создавать не следовало. Например, вы могли создать инцидент на основе отчета сотрудника перед получением каких-либо доказательств (например, оповещений), и вскоре после этого вы получите оповещения, которые автоматически создают соответствующий инцидент. Но теперь у вас есть повторяющийся инцидент без данных. В этом сценарии можно удалить свой дублирующий инцидент непосредственно из очереди инцидентов в портале Azure.

Удаление инцидента не заменяет закрытие инцидента! Удаление инцидента должно выполняться только при выполнении по крайней мере одного из следующих условий:

  • Инцидент был создан вручную по ошибке.
  • Инцидент точно дублирует другой инцидент.
  • Неисправные инциденты создавались массово с помощью неработавшего правила аналитики.
  • Инцидент не содержит данных — оповещений, сущностей, закладок и т. д.

Во всех остальных случаях, когда инцидент больше не нужен, его следует закрыть, а не удалить. При закрытии инцидента необходимо указать причину его закрытия и добавить дополнительные комментарии для контекста и уточнения. Закрытие старых инцидентов таким образом сохраняет прозрачность и целостность soc, а также позволяет повторно открыть инцидент, если проблема возникнет.

Удалить инцидент с помощью портала Azure

Вы можете удалить один или несколько инцидентов непосредственно из очереди инцидентов портала Azure.

Чтобы удалить один инцидент, выполните приведенные далее действия.

  1. В меню навигации Microsoft Sentinel выберите Инциденты.

  2. На странице Инциденты выберите инцидент, который требуется удалить.

  3. Выберите Просмотреть полные сведения в области сведений, чтобы перейти в полное представление сведений об инциденте.

  4. Выберите Удалить инцидент на панели кнопок в верхней части окна. Снимок экрана: удаление инцидента с экрана сведений.

  5. Ответ "Да" на появившемся запросе на подтверждение. Снимок экрана: диалоговое окно подтверждения удаления одного инцидента.

В качестве альтернативы можно удалить один инцидент из очереди инцидентов, выбрав только одну галочку и воспользовавшись процессом многократного удаления, описанным в процедуре «Удалить несколько инцидентов».

Чтобы удалить несколько инцидентов, выполните приведенные далее действия.

  1. В меню навигации Microsoft Sentinel выберите Инциденты.

  2. На странице Инциденты выберите инцидент или инциденты, которые нужно удалить, установив флажки рядом с каждым из них в сетке инцидентов.

  3. Выберите Удалить на панели кнопок. Снимок экрана: удаление нескольких инцидентов из очереди инцидентов.

  4. Ответ "Да" на появившемся запросе на подтверждение. Снимок экрана: диалоговое окно подтверждения удаления нескольких инцидентов.

Удаление инцидента с помощью API Microsoft Sentinel

Группа операций "Инциденты" позволяет удалять инциденты , а также создавать и обновлять (редактировать), получать ( извлекать) и перечислять инциденты.

Удалите инцидент , отправив DELETE запрос на следующую конечную точку, указав целевой инцидент по идентификатору инцидента. После выполнения этого запроса инцидент больше не будет отображаться в очереди инцидентов на портале.

Используйте этот запрос, чтобы удалить существующий инцидент из рабочего пространства Microsoft Sentinel по идентификатору инцидента:

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview

Примечания

  • Чтобы удалить инцидент, необходимо иметь роль участника Microsoft Sentinel.

  • Удаление инцидента не является обратимым! После удаления инцидента единственной ссылкой на него будут данные аудита в таблице SecurityIncident на экране Журналы. (См. документацию по схеме таблицы в Log Analytics). Поле Состояние в этой таблице будет обновлено до "Удалено" для этого инцидента.

    Примечание.

    Из-за ограничения в 64 КБ размера записи в таблице SecurityIncident комментарии об инцидентах могут быть усечены (начиная с самого раннего) в случае превышения ограничения.

  • Вы не можете удалять инциденты из Microsoft Sentinel, которые были импортированы и синхронизированы с Microsoft Defender XDR.

  • Если оповещение, связанное с удаленным инцидентом , обновляется или новое оповещение сгруппировано по удаленному инциденту, будет создан новый инцидент, заменяющий удаленный.

Дальнейшие действия

Подробнее: