Volglijsten beheren in Microsoft Sentinel

U wordt aangeraden een bestaande volglijst te bewerken in plaats van een volglijst te verwijderen en opnieuw te maken. Log Analytics heeft een SLA van vijf minuten voor gegevensopname. Als u een volglijst verwijdert en opnieuw maakt, ziet u mogelijk zowel de verwijderde als de opnieuw gemaakte vermeldingen in Log Analytics tijdens dit venster van vijf minuten. Als u deze dubbele vermeldingen gedurende een langere periode in Log Analytics ziet, dient u een ondersteuningsticket in.

Belangrijk

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.

Een volglijstitem bewerken

Een volglijst bewerken om een item te bewerken of toe te voegen aan de volglijst.

  1. Selecteer voor Microsoft Sentinel in de Defender-portalMicrosoft Sentinel>Configuratie>Volglijst. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Configuratiede optie Volglijst.

  2. Selecteer de volglijst die u wilt bewerken.

  3. Selecteer in het detailvenster Volglijst> bijwerkenVolglijstitems bewerken.

    Schermopname van de optie Watchlist bewerken onder aan het detailvenster.

  4. Als u een bestaand volglijstitem wilt bewerken,

    1. Schakel het selectievakje van dat volglijstitem in.

    2. Bewerk het item.

    3. Klik op Opslaan.

      Schermopname van het markeren en bewerken van een volglijstitem.

    4. Selecteer Ja bij de bevestigingsprompt.

      Schermopname van de prompt om uw wijzigingen te bevestigen.

  5. Als u een nieuw item wilt toevoegen aan uw volglijst, gaat u als volgt te werk:

    1. Selecteer Nieuwe toevoegen.

      Schermopname van de nieuwe knop boven aan de pagina volglijstitems bewerken.

    2. Vul de velden in van het deelvenster Volglijstitem toevoegen .

    3. Selecteer onderaan dat deelvenster Toevoegen.

Een volglijst bulksgewijs bijwerken

Als u veel items wilt toevoegen aan een volglijst, gebruikt u bulksgewijs bijwerken. Een bulksgewijs bijwerken van een volglijst voegt items toe aan de bestaande volglijst. Vervolgens worden dubbele items in de volglijst verwijderd waarbij alle waarden in alle kolommen gelijk zijn.

Als je een item uit je watchlistbestand hebt verwijderd en het bestand uploadt, verwijdert bulk update het item niet uit de bestaande watchlist. Verwijder het volglijstitem afzonderlijk. Of, wanneer u veel verwijderingen hebt, verwijdert u de volglijst en maakt u deze opnieuw.

Het bijgewerkte volglijstbestand dat u uploadt, moet het zoeksleutelveld bevatten dat wordt gebruikt door de volglijst zonder lege waarden.

Als u een volglijst bulksgewijs wilt bijwerken,

  1. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Configuratiede optie Volglijst.
    Selecteer voor Microsoft Sentinel in de Defender-portalMicrosoft Sentinel>Configuratie>Volglijst.

  2. Selecteer de volglijst die u wilt bewerken.

  3. Selecteer in het detailvenster Volglijst bijwerken>Bulkupdate.

    Schermopname van de optie voor bulksgewijs bijwerken onderaan het detailvenster.

  4. Sleep onder Bestand uploaden naar het te uploaden bestand of blader naar het bestand dat u wilt uploaden.

    Schermopname van de bronpagina van de wizard Watchlist, waarin u het bestand selecteert dat u wilt uploaden en het zoeksleutelveld is uitgeschakeld.

  5. Als u een fout krijgt, lost u het probleem in het bestand op. Selecteer vervolgens Opnieuw instellen en probeer het bestand opnieuw te uploaden.

  6. Selecteer Volgende: Controleren en bijwerken>Bijwerken.

Zie de volgende artikelen voor meer informatie over Microsoft Sentinel: