Programar a Microsoft Azure Sentinel recuperação de incidentes
Defina uma programação para recuperar os dados do incidente e ingerir os Microsoft Azure Sentinel incidentes que correspondem aos critérios no perfil.
Antes de Iniciar
Função necessária: sn_sni.admin
Por Que e Quando Desempenhar Esta Tarefa
Para habilitar a ingestão automatizada de incidentes, você deve configurar a programação e a recuperação de incidentes antes de ativar o perfil. Para definir uma data e hora específicas para a ingestão inicial, habilite definir tempo de ingestão do incidente. A ingestão subsequente é baseada no período de intervalo de pesquisa.
O intervalo de pesquisa é configurado para cada perfil individualmente. Os diferentes intervalos de pesquisa podem afetar o desempenho da integração de incidentes Microsoft Azure Sentinel. Ao programar, planeje equilibrar a carga do sistema em relação à urgência de um incidente. Um valor padrão de um minuto é definido para todos os perfis. Você pode modificar esta configuração com base na urgência do incidente e na carga prevista no seu sistema.
Todos os alertas adicionados ao incidente em um intervalo de pesquisa específico terão um processo executado e, em seguida, anexados às listas relacionadas a alertas do Azure Sentinel e a anotação de trabalho também será publicada.