Supprimer des incidents dans Microsoft Sentinel dans le Portail Azure

Important

La suppression d’incident à l’aide du portail est actuellement en PRÉVERSION. Consultez les Conditions d’utilisation supplémentaires de Microsoft Azure Préversions pour obtenir des conditions juridiques supplémentaires qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore mises en disponibilité générale.

La suppression de l’incident est généralement disponible via l’API.

La possibilité de créer des incidents à partir de zéro dans Microsoft Sentinel dans le Portail Azure vous ouvre la possibilité de créer un incident que vous décidez ultérieurement de ne pas avoir. Par exemple, vous avez peut-être créé un incident basé sur un rapport d’employé, avant d’avoir reçu des preuves (telles que des alertes), et peu de temps après, vous recevez des alertes qui génèrent automatiquement l’incident en question. Mais maintenant, vous avez un incident en doublon qui ne contient aucune donnée. Dans ce scénario, vous pouvez supprimer votre incident dupliqué directement depuis la file d’attente des incidents dans le portail Azure.

La suppression d’un incident ne remplace pas la fermeture d’un incident ! La suppression d’un incident ne doit être effectuée que si au moins l’une des conditions suivantes est remplie :

  • L’incident a été créé manuellement par erreur.
  • L’incident duplique exactement un autre incident.
  • Les incidents défectueux ont été générés en bloc par une règle d’analyse rompue.
  • L’incident ne contient aucune donnée : alertes, entités, signets, etc.

Dans tous les autres cas, lorsqu’un incident n’est plus nécessaire, il doit être fermé, et non supprimé. La fermeture d’un incident vous oblige à spécifier la raison de sa fermeture et vous permet d’ajouter des commentaires supplémentaires pour le contexte et la clarification. La fermeture des anciens incidents de cette façon préserve la transparence et l’intégrité de votre SOC et permet également de rouvrir l’incident si le problème ressurgit.

Supprimer un incident à l’aide du Portail Azure

Vous pouvez supprimer un ou plusieurs incidents directement à partir de la file d’attente des incidents du portail Azure.

Pour supprimer un seul incident :

  1. Dans le menu de navigation Microsoft Sentinel, sélectionnez Incidents.

  2. Dans la page Incidents , sélectionnez l’incident que vous souhaitez supprimer.

  3. Sélectionnez Afficher les détails complets dans le volet d’informations pour entrer l’affichage complet des détails de l’incident.

  4. Sélectionnez Supprimer l’incident dans la barre de boutons en haut. Capture d’écran de la suppression d’un incident depuis l’écran de détails.

  5. Répondez Oui à l’invite de confirmation qui s’affiche. Capture d’écran de la boîte de dialogue de confirmation de la suppression d’un seul incident.

Sinon, vous pouvez supprimer un incident unique de la file d’attente en sélectionnant une seule case à cocher et en utilisant le flux multi-suppression décrit dans la procédure « Supprimer plusieurs incidents ».

Pour supprimer plusieurs incidents :

  1. Dans le menu de navigation Microsoft Sentinel, sélectionnez Incidents.

  2. Dans la page Incidents , sélectionnez le ou les incidents que vous souhaitez supprimer, en cochant les cases en regard de chacun d’eux dans la grille des incidents.

  3. Sélectionnez Supprimer dans la barre de boutons. Capture d’écran de la suppression de plusieurs incidents de la file d’attente des incidents.

  4. Répondez Oui à l’invite de confirmation qui s’affiche. Capture d’écran de la boîte de dialogue de confirmation de suppression de plusieurs incidents.

Supprimer un incident à l’aide de l’API Microsoft Sentinel

Le groupe d’opérations Incidents vous permet de supprimer des incidents, ainsi que de créer et de mettre à jour (modifier),d’obtenir (récupérer) et de répertorier les incidents.

Vous supprimez un incident en envoyant une DELETE demande au point de terminaison suivant, en spécifiant l’incident cible par son ID d’incident. Une fois cette demande effectuée, l’incident ne sera plus visible dans la file d’attente des incidents dans le portail.

Utilisez cette requête pour supprimer un incident existant d’un espace de travail Microsoft Sentinel par identifiant d’incident :

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview

Notes

  • Pour supprimer un incident, vous devez disposer du rôle Contributeur Microsoft Sentinel.

  • La suppression d’un incident n’est pas réversible ! Une fois que vous avez supprimé un incident, la seule référence à celui-ci est les données d’audit dans la table SecurityIncident de l’écran Journaux. (Consultez la documentation du schéma de la table dans Log Analytics). Le champ État de cette table sera mis à jour en « Supprimé » pour cet incident.

    Remarque

    En raison de la limite de 64 Ko de la taille des enregistrements dans la table SecurityIncident , les commentaires d’incident peuvent être tronqués (à partir du plus tôt) si la limite est dépassée.

  • Vous ne pouvez pas supprimer les incidents à partir de Microsoft Sentinel qui ont été importés et synchronisés avec Microsoft Defender XDR.

  • Si une alerte liée à un incident supprimé est mise à jour, ou si une nouvelle alerte est regroupée sous un incident supprimé, un nouvel incident est créé pour remplacer celui supprimé.

Prochaines étapes

Pour en savoir plus: