Definieren von Filter- und Zusammenfassungskriterien
Sie können Filterbedingungen definieren und festlegen, um festzulegen, welche eingehenden Microsoft Azure Sentinel Incidents Security Incidents erstellen sollen. Sie können auch zusätzliche Incident-Feldkriterien definieren, die es ermöglichen, einen eingehenden Incident an einen offenen Security Incident anzuhängen, anstatt einen Incident zu erstellen.
Legen Sie die Filterbedingungen für Security Incidents fest
Legen Sie die Filterbedingungen so fest, dass Security Incidents nur erstellt werden, wenn die Filterbedingungen erfüllt sind.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
Warum und wann dieser Vorgang ausgeführt wird
Diese Art der Filterung hilft Ihnen, Security Incidents zu isolieren, und begrenzt die Anzahl der von Ihnen erstellten Security Incidents. Wenn Sie zusätzliche Filterkriterien festlegen, werden nur die erforderlichen Incidents erfasst, ohne dass die Abfrage oder die Konfiguration der ausgelösten Incidents geändert werden muss.
Prozedur
Definieren Sie Zusammenfassungsbedingungen
Definieren Sie zusätzliche Kriterien für die Incident-Zusammenfassung, die einen eingehenden Incident zu einem vorhandenen SIR-Security Incident zusammenfassen, anstatt ähnliche, potenziell doppelte Incidents zu erstellen. Wenn Sie für jedes Profil Kriterien für Feldabgleichwerte verwenden, kann diese zusätzliche Zusammenfassung die Anzahl der aktiven, sich überschneidenden Security Incidents reduzieren, indem alle zugehörigen Incident-Daten in einem einzigen Security Incident zusammengefasst werden.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
Warum und wann dieser Vorgang ausgeführt wird
Alle aggregierten Incidents für einen Security Incident werden in der zugehörigen Liste „Aggregierte Azure Sentinel-Incidents“ angezeigt. Diese Liste enthält die zugehörigen Zeitstempel und aggregierten Feldwerte. Diese Informationen helfen Ihnen zu verstehen, warum Incidents zu vorhandenen Security Incidents hinzugefügt werden.
Prozedur
Nächste Maßnahme
Legen Sie einen Zeitplan fest, um die Incident-Daten und erfassten Incidents abzurufen, die den Kriterien im Profil entsprechen.