Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
A eliminação de incidentes através do portal está atualmente em VERSÃO PRÉVIA. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
A eliminação de incidentes está geralmente disponível através da API.
A capacidade de criar incidentes de raiz no Microsoft Sentinel no portal do Azure abre a possibilidade de vir a criar um incidente e de mais tarde decidir que não o deveria ter criado. Por exemplo, pode ter criado um incidente com base num relatório de funcionário, antes de ter recebido qualquer prova (como alertas) e, pouco tempo depois, receber alertas que geram automaticamente o incidente em questão. No entanto, tem agora um incidente duplicado que não contém quaisquer dados. Neste cenário, pode eliminar o incidente duplicado diretamente da fila de incidentes no portal do Azure.
Eliminar um incidente não substitui o encerramento de um incidente! A eliminação de um incidente só deve ser efetuada quando for cumprida, pelo menos, uma das seguintes condições:
- O incidente foi criado manualmente por engano.
- O incidente duplica exatamente outro incidente.
- Os incidentes defeituosos foram gerados em massa por uma regra de análise quebrada.
- O incidente não contém dados - alertas, entidades, marcadores, etc.
Em todos os outros casos, quando um incidente já não é necessário, deve ser fechado e não eliminado. Fechar um incidente requer que especifique o motivo para fechá-lo e permite-lhe adicionar comentários adicionais para contexto e esclarecimentos. Fechar incidentes antigos desta forma preserva a transparência e integridade do SOC e também permite a possibilidade de reabrir o incidente se o problema reaparecer.
Eliminar um incidente com o portal do Azure
Pode eliminar um ou mais incidentes diretamente da fila de incidentes do portal Azure.
Para eliminar um único incidente:
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione o incidente que pretende eliminar.
Selecione Ver detalhes completos no painel de detalhes para introduzir a vista de detalhes completa do incidente.
Selecione Eliminar incidente na barra de botões na parte superior.
Responda Sim ao pedido de confirmação apresentado.
Em alternativa, pode eliminar um único incidente da fila de incidentes selecionando apenas uma caixa de seleção e utilizando o fluxo de multi-eliminação descrito no procedimento "Para eliminar múltiplos incidentes".
Para eliminar vários incidentes:
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione o incidente ou incidentes que pretende eliminar ao marcar as caixas de verificação junto a cada um na grelha de incidentes.
Selecione Eliminar na barra de botões.
Responda Sim ao pedido de confirmação apresentado.
Eliminar um incidente com a API de Microsoft Sentinel
O grupo de operações de Incidentes permite-lhe eliminar incidentes, bem como criar e atualizar (editar),obter (recuperar) e listar incidentes.
Apaga um incidente enviando um DELETE pedido para o endpoint seguinte, especificando o incidente alvo pelo seu ID de incidente. Após este pedido, o incidente deixará de ser visível na fila de incidentes no portal.
Use este pedido para eliminar um incidente existente de um espaço de trabalho do Microsoft Sentinel por ID de incidente:
DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
Notas
Para eliminar um incidente, tem de ter a função de Contribuidor do Microsoft Sentinel.
Eliminar um incidente não é reversível! Depois de eliminar um incidente, a única referência aos mesmos serão os dados de auditoria na tabela SecurityIncident no ecrã Registos. (Veja a documentação do esquema da tabela no Log Analytics). O campo Estado nessa tabela será atualizado para "Eliminado" para esse incidente.
Nota
Devido ao limite de 64 KB do tamanho do registo na tabela SecurityIncident , os comentários de incidentes podem ser truncados (a partir do mais antigo) se o limite for excedido.
Não pode eliminar incidentes a partir de Microsoft Sentinel que foram importados e sincronizados com Microsoft Defender XDR.
Se um alerta relacionado com um incidente eliminado for atualizado ou se um novo alerta for agrupado num incidente eliminado, será criado um novo incidente para substituir o eliminado.
Passos seguintes
Saiba mais: