Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
A exclusão de incidentes usando o portal está atualmente em VERSÃO PRELIMINAR. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
A eliminação de incidentes está geralmente disponível através da API.
A capacidade de criar incidentes do zero no Microsoft Sentinel, no portal do Azure, abre a possibilidade de que você crie um incidente e, mais tarde, decida que não deveria tê-lo criado. Por exemplo, pode ter criado um incidente com base num relatório de funcionário, antes de ter recebido qualquer prova (como alertas) e, pouco tempo depois, receber alertas que geram automaticamente o incidente em questão. Mas agora você tem um incidente duplicado sem nenhum dado. Neste cenário, pode eliminar o incidente duplicado diretamente da fila de incidentes no portal do Azure.
Eliminar um incidente não substitui o encerramento de um incidente! A eliminação de um incidente só deve ser efetuada quando for cumprida, pelo menos, uma das seguintes condições:
- O incidente foi criado manualmente por engano.
- O incidente duplica exatamente outro incidente.
- Os incidentes defeituosos foram gerados em massa por uma regra de análise quebrada.
- O incidente não contém dados - alertas, entidades, marcadores, etc.
Em todos os outros casos, quando um incidente já não é necessário, deve ser fechado e não eliminado. Fechar um incidente requer que especifique o motivo para fechá-lo e permite-lhe adicionar comentários adicionais para contexto e esclarecimentos. Fechar incidentes antigos desta forma preserva a transparência e integridade do SOC e também permite a possibilidade de reabrir o incidente se o problema reaparecer.
Eliminar um incidente com o portal do Azure
Você pode excluir um ou mais incidentes diretamente da fila de incidentes do portal Azure.
Para eliminar um único incidente:
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione o incidente que pretende eliminar.
Selecione Ver detalhes completos no painel de detalhes para introduzir a vista de detalhes completa do incidente.
Selecione Eliminar incidente na barra de botões na parte superior.
Responda Sim ao pedido de confirmação apresentado.
Alternativamente, você pode excluir um único incidente da fila de incidentes selecionando apenas uma caixa de seleção e usando o fluxo de multi-exclusão descrito no procedimento "Para excluir múltiplos incidentes".
Para eliminar vários incidentes:
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione o incidente ou incidentes que pretende eliminar ao marcar as caixas de verificação junto a cada um na grelha de incidentes.
Selecione Eliminar na barra de botões.
Responda Sim ao pedido de confirmação apresentado.
Eliminar um incidente com a API de Microsoft Sentinel
O grupo de operações Incidentes permite que você exclua incidentes, bem como crie e atualize (editar), obtenha (recupere)e liste incidentes.
Você exclui um incidente enviando uma DELETE requisição para o endpoint a seguir, especificando o incidente de interesse pelo ID do incidente. Depois que essa solicitação for feita, o incidente não ficará mais visível na fila de incidentes no portal.
Use esta solicitação para excluir um incidente existente de um workspace do Microsoft Sentinel por ID de incidente:
DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
Observações
Para excluir um incidente, você deve ter a função "Colaborador do Microsoft Sentinel".
Eliminar um incidente não é reversível! Depois de eliminar um incidente, a única referência aos mesmos serão os dados de auditoria na tabela SecurityIncident no ecrã Registos. (Veja a documentação do esquema da tabela no Log Analytics). O campo Estado nessa tabela será atualizado para "Eliminado" para esse incidente.
Observação
Devido ao limite de 64 KB do tamanho do registo na tabela SecurityIncident , os comentários de incidentes podem ser truncados (a partir do mais antigo) se o limite for excedido.
Não pode eliminar incidentes a partir de Microsoft Sentinel que foram importados e sincronizados com Microsoft Defender XDR.
Se um alerta relacionado com um incidente eliminado for atualizado ou se um novo alerta for agrupado num incidente eliminado, será criado um novo incidente para substituir o eliminado.
Próximas etapas
Saiba mais: