Supprimer les alertes de Microsoft Defender pour le cloud

Microsoft Defender pour Cloud génère des alertes de sécurité lorsqu’il détecte les menaces dans votre environnement. Certaines alertes peuvent être attendues ou non pertinentes pour votre environnement. Vous pouvez créer des règles de suppression pour ignorer automatiquement les alertes qui correspondent aux conditions prédéfinies.

Lorsqu’une alerte correspond à une règle de suppression active, son état devient Ignoré. L’alerte apparaît toujours dans la liste des alertes de sécurité, mais elle ne déclenche plus de notifications ou apparaît dans les vues d’alerte actives.

Prerequisites

Rôles et autorisations obligatoires :

  • L’administrateur de sécurité ou le propriétaire peut créer et supprimer des règles de suppression.
  • Lecteur de sécurité ou Lecteur peut afficher les règles de suppression.

Pour la disponibilité du cloud, consultez les matrices de support Defender for Cloud pour Azure Clouds commerciaux et autres.

Créer une règle de suppression

Vous pouvez créer une règle de suppression pour un ou plusieurs types d’alertes, ou commencer à partir d’une alerte existante pour supprimer des alertes similaires.

Vous pouvez appliquer des règles de suppression à des groupes d’administration ou à des abonnements.

  • Afin de supprimer des alertes pour un groupe d’administration, utilisez Azure Policy.
  • Afin de supprimer des alertes pour les abonnements, utilisez le portail Azure ou l’API REST.

Une règle de suppression s’applique uniquement aux types d’alertes qui ont déjà été déclenchés au moins une fois.

Créer une règle de suppression pour un ou plusieurs types d’alertes

Pour créer une règle de suppression pour un ou plusieurs types d’alertes :

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Defender for Cloud> Alertes de sécurité.

  3. Sélectionnez Les règles de suppression.

    Capture d’écran de la page Alertes de sécurité avec le bouton Règles de suppression mis en surbrillance.

  4. Sélectionnez Créer une règle de suppression.

    Capture d’écran de la page Règles de suppression avec le bouton Créer une règle de suppression mis en surbrillance.

  5. Sélectionnez les abonnements auxquels la règle s’applique.

  6. Sous Alertes, sélectionnez Personnalisé pour choisir des types d’alertes spécifiques, ou sélectionnez Tout pour appliquer la règle à tous les types d’alertes.

  7. Si vous avez sélectionné Personnalisé, sélectionnez les types d’alertes auxquels la règle s’applique.

  8. Si nécessaire, ajoutez des conditions d’entité pour limiter la règle à des ressources ou des valeurs d’entité spécifiques.

  9. Entrez un nom de règle.

    Les noms de règles doivent commencer par une lettre ou un chiffre, comporter entre 2 et 50 caractères, et ne contenir aucun symbole autre que des tirets (-) ou des traits de soulignement (_).

  10. Indiquez si la règle est activée ou désactivée.

  11. Sélectionnez une raison pour supprimer l’alerte.

  12. Si nécessaire, ajoutez un commentaire.

  13. Sélectionnez quand la règle expire :

    • Sélectionnez Personnalisé pour définir une date et une heure de fin.
    • Sélectionnez Aucun pour exécuter la règle indéfiniment.
  14. Si nécessaire, sélectionnez Simulate pour tester la règle.

  15. Sélectionnez Appliquer.

La règle est créée et répertoriée dans la page Règles de suppression .

Créer une règle de suppression à partir d’une alerte spécifique

Pour créer une règle de suppression à partir d’une alerte qui existe déjà :

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Defender for Cloud> Alertes de sécurité.

  3. Sélectionnez une alerte.

  4. Sélectionnez Effectuer une action.

  5. Dans l’onglet Effectuer une action , développez Supprimer les alertes similaires.

  6. Sélectionnez Créer une règle de suppression.

    Capture d’écran d’une page de détails d’alerte avec le bouton Créer une règle de suppression mis en surbrillance sous Supprimer des alertes similaires.

  7. Passez en revue le type d’alerte sélectionné.

  8. Si nécessaire, ajoutez des conditions d’entité pour limiter la règle à des ressources ou des valeurs d’entité spécifiques.

  9. Entrez un nom de règle.

    Les noms de règles doivent commencer par une lettre ou un chiffre, comporter entre 2 et 50 caractères, et ne contenir aucun symbole autre que des tirets (-) ou des traits de soulignement (_).

  10. Indiquez si la règle est activée ou désactivée.

  11. Sélectionnez une raison pour supprimer l’alerte.

  12. Si nécessaire, ajoutez un commentaire.

  13. Sélectionnez quand la règle expire :

    • Sélectionnez Personnalisé pour définir une date et une heure de fin.
    • Sélectionnez Aucun pour exécuter la règle indéfiniment.
  14. Si nécessaire, sélectionnez Simulate pour tester la règle.

  15. Sélectionnez Appliquer.

La règle est créée et répertoriée dans la page Règles de suppression .

Modifier ou supprimer une règle de suppression

Pour modifier ou supprimer une règle de suppression :

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Defender for Cloud> Alertes de sécurité.

  3. Sélectionnez Les règles de suppression.

  4. Sélectionnez la règle à mettre à jour.

  5. Pour modifier la règle, sélectionnez Modifier, mettez à jour les détails de la règle, puis sélectionnez Appliquer.

  6. Pour supprimer la règle, sélectionnez Supprimer.

La suppression d’une règle de suppression ne modifie pas l’état des alertes que la règle a déjà ignorées.

Créer et gérer des règles de suppression avec une API

Vous pouvez créer, afficher et supprimer des règles de suppression d’alerte à l’aide de l’API REST Defender for Cloud.

Pour créer une règle de suppression pour un type d’alerte spécifique, utilisez d’abord l’API REST Alertes pour récupérer l’alerte que vous souhaitez supprimer. Utilisez ensuite l’API REST des règles de suppression des alertes pour créer la règle.

Les méthodes pertinentes pour les règles de suppression dans l’API REST Règles de suppression des alertes sont les suivantes :

  • UPDATE : créez ou mettez à jour une règle de suppression dans un abonnement spécifié.
  • GET : obtenez les détails d’une règle de suppression spécifique dans un abonnement spécifié.
  • LIST - Répertorier toutes les règles de suppression configurées pour un abonnement spécifié.
  • SUPPRIMER - Supprimer une règle de suppression ne change pas le statut des alertes déjà rejetées par la règle. Utilisez cette méthode pour supprimer une règle de suppression existante.

Pour plus d’informations et des exemples d’utilisation, consultez la référence de l’API des groupes d’opérations de Defender pour le cloud.