Ta bort incidenter i Microsoft Sentinel i Azure Portal

Viktigt

Incidentborttagning med hjälp av portalen finns för närvarande i FÖRHANDSVERSION. Se kompletterande användningsvillkor för Microsoft Azure-förhandsversioner för ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.

Borttagning av incidenter är allmänt tillgänglig via API.

Möjligheten att skapa incidenter från grunden i Microsoft Sentinel i Azure Portal öppnar möjligheten att du skapar en incident som du senare bestämmer att du inte ska ha. Du kan till exempel ha skapat en incident baserat på en medarbetares rapport innan du har fått några bevis (till exempel aviseringar) och strax därefter får du aviseringar som automatiskt genererar incidenten i fråga. Men nu har du en duplicerad incident utan data i den. I det här scenariot kan du ta bort din duplicerade incident direkt från incidentkön i Azure Portal.

Att ta bort en incident är inte en ersättning för att stänga en incident! Du bör bara ta bort en incident när minst ett av följande villkor uppfylls:

  • Incidenten skapades manuellt av misstag.
  • Incidenten duplicerar exakt en annan incident.
  • Felaktiga incidenter genererades i grupp av en bruten analysregel.
  • Incidenten innehåller inga data – aviseringar, entiteter, bokmärken och så vidare.

I alla andra fall, när en incident inte längre behövs, bör den stängas, inte tas bort. Om du stänger en incident måste du ange orsaken till att den stängs och du kan lägga till ytterligare kommentarer för kontext och förtydliganden. Om du stänger gamla incidenter på det här sättet bevaras transparensen och integriteten i din SOC, och det gör det också möjligt att öppna incidenten igen om problemet dyker upp igen.

Ta bort en incident med hjälp av Azure Portal

Du kan ta bort en eller flera incidenter direkt från Azure portalens incidentkö.

Så här tar du bort en enskild incident:

  1. På navigeringsmenyn Microsoft Sentinel väljer du Incidenter.

  2. På sidan Incidenter väljer du den incident som du vill ta bort.

  3. Välj Visa fullständig information i informationsfönstret för att ange incidentens fullständiga informationsvy.

  4. Välj Ta bort incident i knappfältet längst upp. Skärmbild av att ta bort en incident från detaljvyn.

  5. Svara Ja på bekräftelseprompten som visas. Skärmbild av bekräftelsedialogrutan för borttagning av enskild incident.

Alternativt kan du ta bort en enskild incident från incidentkön genom att bara markera en kryssruta och använda multi-delete-flödet som beskrivs i proceduren "För att ta bort flera incidenter".

Så här tar du bort flera incidenter:

  1. På navigeringsmenyn Microsoft Sentinel väljer du Incidenter.

  2. På sidan Incidenter väljer du den incident eller de incidenter som du vill ta bort genom att markera kryssrutorna bredvid var och en i incidentrutnätet.

  3. Välj Ta bort i knappfältet. Skärmbild av att ta bort flera incidenter från incidentkön.

  4. Svara Ja på bekräftelseprompten som visas. Skärmbild av bekräftelsedialogrutan för borttagning av flera incidenter.

Ta bort en incident med hjälp av Microsoft Sentinel-API:et

Med åtgärdsgruppen Incidenter kan du ta bort incidenter samt skapa och uppdatera (redigera), hämta (hämta) och lista incidenter.

Du tar bort en incident genom att skicka en DELETE begäran till följande slutpunkt och ange målincidenten med dess incident-ID. När den här begäran har gjorts visas inte längre incidenten i incidentkön i portalen.

Använd denna förfrågan för att radera en befintlig incident från en Microsoft Sentinel-arbetsyta efter incident-ID:

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview

Anteckningar

Nästa steg

Lära sig mer: