Verwalten von Watchlists in Microsoft Sentinel

Es wird empfohlen, eine vorhandene Watchlist zu bearbeiten, anstatt eine Watchlist zu löschen und neu zu erstellen. Log Analytics verfügt über eine fünfminütige SLA für die Datenerfassung. Wenn Sie eine Watchlist löschen und neu erstellen, werden in diesem fünfminütigen Zeitfenster möglicherweise sowohl die gelöschten als auch die neu erstellten Einträge in Log Analytics angezeigt. Wenn diese doppelten Einträge für einen längeren Zeitraum in Log Analytics angezeigt werden, übermitteln Sie ein Supportticket.

Wichtig

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.

Watchlistenelement bearbeiten

Bearbeiten Sie eine Watchlist, um ein Element zu bearbeiten oder der Watchlist hinzuzufügen.

  1. Wählen Sie in Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Konfiguration>Watchlist aus. Wählen Sie für Microsoft Sentinel im Azure-Portal unter Konfiguration die Option Watchlist aus.

  2. Wählen Sie die Watchlist aus, die Sie bearbeiten möchten.

  3. Wählen Sie im Detailbereich Watchlist aktualisieren>Watchlist-Elemente bearbeiten aus.

    Screenshot der Option

  4. So bearbeiten Sie einen vorhandenen Eintrag in der Watchlist,

    1. Markieren Sie das Kontrollkästchen bei diesem Watchlisteneintrag.

    2. Bearbeiten Sie das Element.

    3. Klicken Sie auf Speichern.

      Screenshot: Markieren und Bearbeiten eines Watchlistelements

    4. Wählen Sie in der Bestätigungsaufforderung Ja aus.

      Screenshot der Aufforderung, Ihre Änderungen zu bestätigen.

  5. So fügen Sie Ihrer Watchlist ein neues Element hinzu:

    1. Wählen Sie Neu hinzufügen aus.

      Screenshot der neuen Schaltfläche oben auf der Seite zum Bearbeiten der Watchlist-Elemente.

    2. Füllen Sie die Felder des Bereichs Watchlisteneintrag hinzufügen aus.

    3. Wählen Sie am unteren Rand dieses Bereichs Hinzufügen aus.

Massenaktualisierung einer Watchlist

Wenn Sie viele Elemente zu einer Watchlist hinzufügen müssen, verwenden Sie Massenupdates. Bei einer Massenaktualisierung einer Watchlist werden Elemente an die vorhandene Watchlist angefügt. Anschließend werden die Elemente in der Watchlist dedupliziert, wobei alle Werte in den einzelnen Spalten übereinstimmen.

Wenn du einen Eintrag aus deiner Watchlist-Datei gelöscht und hochgeladen hast, löscht das Bulk-Update den Artikel nicht in der bestehenden Watchlist. Löschen Sie den Watchlist-Eintrag einzeln. Oder wenn Sie viele Löschungen haben, löschen Sie die Watchlist, und erstellen Sie sie neu.

Die aktualisierte Watchlistdatei, die Sie hochladen, muss das von der Watchlist verwendete Suchschlüsselfeld ohne leere Werte enthalten.

So aktualisieren Sie eine Watchlist per Massenvorgang:

  1. Wählen Sie für Microsoft Sentinel im Azure-Portal unter Konfiguration die Option Watchlist aus.
    Wählen Sie in Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Konfiguration>Watchlist aus.

  2. Wählen Sie die Watchlist aus, die Sie bearbeiten möchten.

  3. Wählen Sie im Detailbereich Watchlist aktualisieren>Massenaktualisierung aus.

    Screenshot der Option

  4. Unter Datei hochladen ziehen Sie die hochzuladende Datei per Drag-and-drop hierher oder wählen Sie sie über den Dateibrowser aus.

    Screenshot der Quellseite des Watchlist-Assistenten, auf der Sie die hochzuladende Datei auswählen und das Suchschlüsselfeld deaktiviert ist.

  5. Wenn sie einen Fehler erhalten, beheben Sie das Problem in der Datei. Wählen Sie dann Zurücksetzen aus, und versuchen Sie es erneut, die Datei hochzuladen.

  6. Wählen Sie Weiter: Überprüfen und aktualisieren>Aktualisieren aus.

Weitere Informationen zu Microsoft Sentinel finden Sie in den folgenden Artikeln: