Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
A eliminação de incidentes com o portal está atualmente em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
A eliminação de incidentes está geralmente disponível através da API.
A capacidade de criar incidentes de raiz no Microsoft Sentinel no portal do Azure abre a possibilidade de criar um incidente que mais tarde decida que não deveria ter. Por exemplo, pode ter criado um incidente com base num relatório de funcionário, antes de ter recebido qualquer prova (como alertas) e, pouco tempo depois, receber alertas que geram automaticamente o incidente em questão. No entanto, tem agora um incidente duplicado sem dados. Neste cenário, pode eliminar o incidente duplicado diretamente da fila de incidentes no portal do Azure.
Eliminar um incidente não substitui o encerramento de um incidente! A eliminação de um incidente só deve ser efetuada quando for cumprida, pelo menos, uma das seguintes condições:
- O incidente foi criado manualmente por engano.
- O incidente duplica exatamente outro incidente.
- Os incidentes defeituosos foram gerados em massa por uma regra de análise quebrada.
- O incidente não contém dados - alertas, entidades, marcadores, etc.
Em todos os outros casos, quando um incidente já não é necessário, deve ser fechado e não eliminado. Fechar um incidente requer que especifique o motivo para fechá-lo e permite-lhe adicionar comentários adicionais para contexto e esclarecimentos. Fechar incidentes antigos desta forma preserva a transparência e integridade do SOC e também permite a possibilidade de reabrir o incidente se o problema reaparecer.
Eliminar um incidente com o portal do Azure
Para eliminar um único incidente:
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione o incidente que pretende eliminar.
Selecione Ver detalhes completos no painel de detalhes para introduzir a vista de detalhes completa do incidente.
Selecione Eliminar incidente na barra de botões na parte superior.
Responda Sim ao pedido de confirmação apresentado.
Em alternativa, pode seguir as instruções para eliminar múltiplos incidentes (imediatamente abaixo) e marcar a caixa de verificação de um único incidente.
Para eliminar vários incidentes:
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione o incidente ou incidentes que pretende eliminar ao marcar as caixas de verificação junto a cada um na grelha de incidentes.
Selecione Eliminar na barra de botões.
Responda Sim ao pedido de confirmação apresentado.
Eliminar um incidente com a API de Microsoft Sentinel
O grupo de operações Incidentes permite-lhe eliminar incidentes, bem como criar e atualizar (editar),obter (obter) e listá-los .
Elimina um incidente com o seguinte ponto final. Após este pedido ser feito, o incidente estará visível na fila de incidentes no portal.
DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
Notas
Para eliminar um incidente, tem de ter a função contribuidor Microsoft Sentinel.
Eliminar um incidente não é reversível! Depois de eliminar um incidente, a única referência aos mesmos serão os dados de auditoria na tabela SecurityIncident no ecrã Registos. (Veja a documentação do esquema da tabela no Log Analytics). O campo Estado nessa tabela será atualizado para "Eliminado" para esse incidente.
Nota
Devido ao limite de 64 KB do tamanho do registo na tabela SecurityIncident , os comentários de incidentes podem ser truncados (a partir do mais antigo) se o limite for excedido.
Não pode eliminar incidentes a partir de Microsoft Sentinel que foram importados e sincronizados com Microsoft Defender XDR.
Se um alerta relacionado com um incidente eliminado for atualizado ou se um novo alerta for agrupado num incidente eliminado, será criado um novo incidente para substituir o eliminado.
Passos seguintes
Para mais informações, consulte: