Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Инциденты автоматически создаются на портале Microsoft Defender при обнаружении подозрительных действий. Когда два инцидента описывают части одной и той же истории атаки, Defender обычно объединяет эти инциденты в один инцидент автоматически, чтобы помочь вам более эффективно и эффективно расследовать инциденты и устранять их быстрее и точнее.
Однако иногда автоматическое слияние инцидентов не происходит из-за определенных условий, которые препятствуют слиянию инцидентов. Дополнительные сведения о том, когда инциденты объединяются или не объединяются, см. в статье Корреляция и слияние инцидентов. Если автоматическое слияние инцидентов не происходит, или если вы решите независимо, что два (не объединенных) инцидента связаны и должны быть расследованы как единая единица, их можно объединить вручную. В следующих разделах объясняется, как вручную объединять инциденты.
Предварительные условия
- Пользователи должны иметь разрешения на просмотр очереди инцидентов.
- Пользователи должны иметь разрешения на чтение и запись для всех инцидентов, которые они хотят объединить. Для инцидентов из разных источников определены разные роли RBAC.
- Инциденты, которые являются кандидатами на слияние, должны иметь те же значения, что и друг друга, или значения NULL для полей Назначено, Классификация и Определение .
Объединить инциденты со страницы очереди инцидентов
Чтобы объединить инциденты на странице очереди инцидентов, выполните следующие действия.
Откройте очередь инцидентов. Выберите Расследование и реагирование > Инциденты и предупреждения > Инциденты в меню быстрого запуска на портале Microsoft Defender.
Выберите два инцидента, которые требуется объединить, установив флажки в начале строк очереди. Если отмечены два инцидента, на панели инструментов появляется кнопка Объединить инциденты .
Выберите Объединить инциденты на панели инструментов. Откроется всплывающее окно Инциденты слияния .
В текстовом поле Причина слияния введите описание причины объединения инцидентов.
Предоставьте отзыв, объясняющий, почему вы объединяете инциденты, выбрав один из предопределенных параметров. Предоставление этой обратной связи поможет Microsoft улучшить корреляцию оповещений в будущем.
Выберите Объединить инциденты в нижней части всплывающего элемента, чтобы выполнить слияние.
В появившемся диалоговом окне подтверждения выберите Объединить. После завершения слияния появится уведомление "Успешно" со ссылкой для перехода к объединённому (целевому) инциденту.
Если слияние завершается сбоем, появится диалоговое окно с сообщением о том, что не удалось объединить инциденты. Убедитесь, что оба инцидента имеют одинаковые значения или что по крайней мере один из инцидентов имеет значение NULL в параметрах Назначено, Классификация и Определение.
Объединить инциденты на странице инцидента
Чтобы объединить инциденты на странице инцидента, выполните следующие действия.
Выберите имя одного из двух инцидентов, которые нужно объединить из очереди инцидентов. Это может быть либо источник, либо целевой инцидент, так как Microsoft Defender решает, какой из них. Дополнительные сведения см. в разделе Сведения о процессе слияния.
Откроется страница инцидента. На странице инцидента в меню "Действия " (три точки в правом верхнем углу) выберите "Объединить инциденты".
Откроется всплывающее окно Инциденты слияния . В поле Имя или идентификатор другого инцидента начните вводить имя или идентификатор инцидента, который требуется объединить с открытым. Список доступных инцидентов динамически отображается и фильтруется по мере ввода. Когда вы увидите нужный в списке, выберите его.
В текстовом поле Комментарий введите описание причины объединения инцидентов.
Выберите Объединить инциденты в нижней части всплывающего элемента, чтобы выполнить слияние.
В появившемся диалоговом окне подтверждения выберите Объединить. После завершения слияния появится уведомление "Успешно", открытый инцидент закрывается, и вы будете перенаправлены на объединенный (целевой) инцидент.
Если слияние завершается сбоем, появится диалоговое окно с сообщением о том, что не удалось объединить инциденты. Для успешного слияния оба инцидента должны иметь одинаковые значения (или по крайней мере один инцидент должен иметь значение NULL) для назначенных, классификации и определения.
Примечания
Имейте в виду следующее поведение при слиянии инцидентов:
Когда инциденты находятся в процессе слияния, вы не можете отобразить или внести изменения в любой из инцидентов.
Слияния инцидентов записываются в журнал действий целевого инцидента. В сообщениях журнала отображаются имена и идентификаторы исходных инцидентов, объединенных в открытый (целевой) инцидент.
Записи журнала действий из исходного инцидента копируются в журнал действий целевого инцидента. Записи отображаются с указанием того, что они были объединены из исходного инцидента. Вы можете отфильтровать журнал действий, чтобы отобразить записи из исходных или целевых инцидентов или из обоих.