Управление списками отслеживания в Microsoft Sentinel

Вместо удаления и повторного создания списка отслеживания рекомендуется изменить существующий список отслеживания. Log Analytics имеет пятиминутное соглашение об уровне обслуживания для приема данных. При удалении и повторном создании списка отслеживания в этом пятиминутном окне в Log Analytics могут отображаться как удаленные, так и повторно воссоздаемые записи. Если вы видите эти повторяющиеся записи в Log Analytics в течение более длительного периода времени, отправьте запрос в службу поддержки.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будут поддерживаться в портал Azure и будут доступны только на портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Изменение элемента списка отслеживания

Измените список отслеживания, чтобы отредактировать или добавить элемент в список отслеживания.

  1. Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Настройка>контрольного списка. Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Список отслеживания.

  2. Выберите список отслеживания, который нужно изменить.

  3. В области сведений выберите Обновить список отслеживания>Изменить элементы списка отслеживания.

    Снимок экрана: параметр

  4. Чтобы изменить существующий элемент списка просмотров, выполните команду

    1. Установите флажок этого элемента списка просмотра.

    2. Измените элемент.

    3. Выберите Сохранить.

      Снимок экрана, на котором показано, как пометить и изменить элемент списка наблюдения.

    4. Выберите Да в запросе на подтверждение.

      Снимок экрана: запрос на подтверждение изменений.

  5. Чтобы добавить новый элемент в список для просмотра, выполните команду .

    1. Выберите Добавить новый.

      Снимок экрана: кнопка

    2. Заполните поля панели Добавление элемента списка отслеживания .

    3. В нижней части этой панели выберите Добавить.

Массовое обновление списка отслеживания

Если у вас есть много элементов для добавления в список отслеживания, используйте массовое обновление. При массовом обновлении списка отслеживания элементы добавляются в существующий список отслеживания. Затем он удаляет дубликаты элементов в списке отслеживания, где все значения в каждом столбце совпадают.

Если вы удалили элемент из файла списка отслеживания и отправили его, массовое обновление не приведет к удалению элемента из существующего списка отслеживания. Удалите элемент списка наблюдения по отдельности. Или, если у вас много удалений, удалите и повторно создайте список отслеживания.

Обновленный файл списка отслеживания, который вы отправляете, должен содержать поле ключа поиска, используемое списком отслеживания без пустых значений.

Чтобы выполнить массовое обновление списка отслеживания,

  1. Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Список отслеживания.
    Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Настройка>контрольного списка.

  2. Выберите список отслеживания, который нужно изменить.

  3. В области сведений выберите Обновить список отслеживания>Массовое обновление.

    Снимок экрана: параметр массового обновления в нижней части области сведений.

  4. В разделе Отправить файл перетащите или перейдите к файлу для отправки.

    Снимок экрана: исходная страница мастера списков отслеживания, на которой выбран файл для отправки, а поле ключа поиска отключено.

  5. Если возникает ошибка, устраните проблему в файле. Затем нажмите кнопку Сброс и повторите попытку отправки файла.

  6. Выберите Далее: проверка и обновление>обновления.

Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: