Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Удаление инцидентов через портал в настоящее время находится в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
Удаление инцидентов обычно доступно через API.
Возможность создавать инциденты с нуля в Microsoft Sentinel на портале Azure означает, что вы можете создать инцидент, который позже решите, что создавать не следовало. Например, вы могли создать инцидент на основе отчета сотрудника перед получением каких-либо доказательств (например, оповещений), и вскоре после этого вы получите оповещения, которые автоматически создают соответствующий инцидент. Но теперь у вас есть повторяющийся инцидент без данных. В этом сценарии можно удалить свой дублирующий инцидент непосредственно из очереди инцидентов в портале Azure.
Удаление инцидента не заменяет закрытие инцидента! Удаление инцидента должно выполняться только при выполнении по крайней мере одного из следующих условий:
- Инцидент был создан вручную по ошибке.
- Инцидент точно дублирует другой инцидент.
- Неисправные инциденты создавались массово с помощью неработавшего правила аналитики.
- Инцидент не содержит данных — оповещений, сущностей, закладок и т. д.
Во всех остальных случаях, когда инцидент больше не нужен, его следует закрыть, а не удалить. При закрытии инцидента необходимо указать причину его закрытия и добавить дополнительные комментарии для контекста и уточнения. Закрытие старых инцидентов таким образом сохраняет прозрачность и целостность soc, а также позволяет повторно открыть инцидент, если проблема возникнет.
Удалить инцидент с помощью портала Azure
Вы можете удалить один или несколько инцидентов непосредственно из очереди инцидентов портала Azure.
Чтобы удалить один инцидент, выполните приведенные далее действия.
В меню навигации Microsoft Sentinel выберите Инциденты.
На странице Инциденты выберите инцидент, который требуется удалить.
Выберите Просмотреть полные сведения в области сведений, чтобы перейти в полное представление сведений об инциденте.
Выберите Удалить инцидент на панели кнопок в верхней части окна.
Ответ "Да" на появившемся запросе на подтверждение.
В качестве альтернативы можно удалить один инцидент из очереди инцидентов, выбрав только одну галочку и воспользовавшись процессом многократного удаления, описанным в процедуре «Удалить несколько инцидентов».
Чтобы удалить несколько инцидентов, выполните приведенные далее действия.
В меню навигации Microsoft Sentinel выберите Инциденты.
На странице Инциденты выберите инцидент или инциденты, которые нужно удалить, установив флажки рядом с каждым из них в сетке инцидентов.
Выберите Удалить на панели кнопок.
Ответ "Да" на появившемся запросе на подтверждение.
Удаление инцидента с помощью API Microsoft Sentinel
Группа операций "Инциденты" позволяет удалять инциденты , а также создавать и обновлять (редактировать), получать ( извлекать) и перечислять инциденты.
Удалите инцидент , отправив DELETE запрос на следующую конечную точку, указав целевой инцидент по идентификатору инцидента. После выполнения этого запроса инцидент больше не будет отображаться в очереди инцидентов на портале.
Используйте этот запрос, чтобы удалить существующий инцидент из рабочего пространства Microsoft Sentinel по идентификатору инцидента:
DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
Примечания
Чтобы удалить инцидент, необходимо иметь роль участника Microsoft Sentinel.
Удаление инцидента не является обратимым! После удаления инцидента единственной ссылкой на него будут данные аудита в таблице SecurityIncident на экране Журналы. (См. документацию по схеме таблицы в Log Analytics). Поле Состояние в этой таблице будет обновлено до "Удалено" для этого инцидента.
Примечание.
Из-за ограничения в 64 КБ размера записи в таблице SecurityIncident комментарии об инцидентах могут быть усечены (начиная с самого раннего) в случае превышения ограничения.
Вы не можете удалять инциденты из Microsoft Sentinel, которые были импортированы и синхронизированы с Microsoft Defender XDR.
Если оповещение, связанное с удаленным инцидентом , обновляется или новое оповещение сгруппировано по удаленному инциденту, будет создан новый инцидент, заменяющий удаленный.
Дальнейшие действия
Подробнее: