Eliminare gli eventi imprevisti in Microsoft Sentinel nel portale di Azure

Importante

L'eliminazione degli eventi imprevisti tramite il portale è attualmente disponibile in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.

L'eliminazione degli incidenti è generalmente disponibile tramite l'API.

La possibilità di creare incidenti da zero in Microsoft Sentinel nel portale di Azure comporta la possibilità di creare un incidente che in seguito potresti decidere che non avresti dovuto creare. Ad esempio, è possibile che sia stato creato un evento imprevisto basato su un report dei dipendenti, prima di aver ricevuto alcuna prova (ad esempio gli avvisi) e subito dopo si riceveranno avvisi che generano automaticamente l'evento imprevisto in questione. Ma ora hai un incidente duplicato privo di dati. In questo scenario, è possibile eliminare l'incidente duplicato direttamente dalla coda degli incidenti nel portale di Azure.

L'eliminazione di un incidente non sostituisce la chiusura di un incidente! L'eliminazione di un evento imprevisto deve essere eseguita solo quando viene soddisfatta almeno una delle condizioni seguenti:

  • L'evento imprevisto è stato creato manualmente per errore.
  • L'evento imprevisto duplica esattamente un altro evento imprevisto.
  • Incidenti errati sono stati generati in massa da una regola di analytics difettosa.
  • L'incidente non contiene dati - avvisi, entità, segnalibri e così via.

In tutti gli altri casi, quando un evento imprevisto non è più necessario, deve essere chiuso, non eliminato. La chiusura di un evento imprevisto richiede di specificare il motivo della chiusura e consente di aggiungere altri commenti per il contesto e il chiarimento. La chiusura dei precedenti incidenti in questo modo preserva la trasparenza e l'integrità del tuo SOC e consente anche di riaprire l'incidente se il problema si ripresenta.

Eliminare un evento imprevisto usando il portale di Azure

È possibile eliminare uno o più eventi imprevisti direttamente dalla coda degli eventi imprevisti del portale di Azure.

Per eliminare un singolo evento imprevisto:

  1. Dal menu di spostamento Microsoft Sentinel selezionare Eventi imprevisti.

  2. Nella pagina Eventi imprevisti selezionare l'evento imprevisto da eliminare.

  3. Selezionare Visualizza dettagli completi nel riquadro dei dettagli per immettere la visualizzazione dei dettagli completi dell'evento imprevisto.

  4. Selezionare Elimina evento imprevisto dalla barra dei pulsanti nella parte superiore. Schermata dell'eliminazione dell'incidente dalla schermata dei dettagli.

  5. Rispondere alla richiesta di conferma visualizzata. Screenshot della finestra di dialogo di conferma dell'eliminazione di un singolo evento imprevisto.

In alternativa, puoi eliminare un singolo incidente dalla coda degli incidenti selezionando una sola casella e utilizzando il flusso multi-cancellazione descritto nella procedura "Per eliminare più incidenti".

Per eliminare più eventi imprevisti:

  1. Dal menu di spostamento Microsoft Sentinel selezionare Eventi imprevisti.

  2. Nella pagina Eventi imprevisti selezionare l'evento imprevisto o gli eventi imprevisti da eliminare contrassegnando le caselle di controllo accanto a ognuna nella griglia degli eventi imprevisti.

  3. Selezionare Elimina dalla barra dei pulsanti. Schermata dell'eliminazione di più incidenti dalla coda degli incidenti.

  4. Rispondere alla richiesta di conferma visualizzata. Schermata della finestra di dialogo di conferma per l'eliminazione di più incidenti.

Eliminare un evento imprevisto usando l'API Microsoft Sentinel

Il gruppo di operazioni Eventi imprevisti consente di eliminare gli eventi imprevisti, nonché di creare e aggiornare (modificare),ottenere (recuperare) ed elencare gli eventi imprevisti.

Puoi eliminare un incidente inviando una richiesta DELETE all'endpoint seguente, specificando l'incidente di destinazione tramite il relativo ID incidente. Dopo aver effettuato questa richiesta, l'evento imprevisto non sarà più visibile nella coda degli eventi imprevisti nel portale.

Usa questa richiesta per eliminare un incidente esistente da uno spazio di lavoro Microsoft Sentinel tramite l'ID dell'incidente:

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview

Note

  • Per eliminare un evento imprevisto, è necessario disporre del ruolo Collaboratore Microsoft Sentinel.

  • L'eliminazione di un evento imprevisto non è reversibile. Dopo aver eliminato un evento imprevisto, l'unico riferimento a tale evento saranno i dati di controllo nella tabella SecurityIncident nella schermata Log. (Consultare la documentazione dello schema della tabella in Log Analytics). Il campo Stato in tale tabella verrà aggiornato in "Eliminato" per l'evento imprevisto.

    Nota

    A causa del limite di 64 KB della dimensione del record nella tabella SecurityIncident, i commenti degli incidenti possono essere troncati (a partire dai più vecchi) se viene superato il limite.

  • Non è possibile eliminare eventi imprevisti dall'interno di Microsoft Sentinel importati e sincronizzati con Microsoft Defender XDR.

  • Se viene aggiornato un avviso correlato a un evento imprevisto eliminato o se un nuovo avviso è raggruppato in un evento imprevisto eliminato, verrà creato un nuovo evento imprevisto per sostituire quello eliminato.

Passaggi successivi

Ulteriori informazioni: