Definição de filtro e critérios de agregação
Você pode definir e definir condições de filtro para que possa especificar quais incidentes Microsoft Azure Sentinel de entrada devem criar incidentes de segurança. Você também pode definir critérios de campo de incidente adicionais que permitem que um incidente de entrada seja anexado a um incidente de segurança em aberto em vez de criar um incidente.
Definir as condições de filtragem para incidentes de segurança
Defina as condições de filtragem para que os incidentes de segurança sejam criados somente quando as condições de filtragem corresponderem.
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
Este tipo de filtragem ajuda a isolar incidentes de segurança e limita o número de incidentes de segurança que você cria. Se você definir critérios de filtragem adicionais, somente os incidentes necessários serão ingeridos sem precisar mudar a consulta ou a configuração do incidente acionado.
Procedimento
Definir condições de agregação
Defina critérios de agregação de incidentes adicionais que agregam um incidente de entrada a um incidente de segurança SIR existente em vez de criar incidentes semelhantes, potencialmente duplicados. Quando você usa critérios de valor de correspondência de campo para cada perfil, essa agregação adicional pode reduzir o número de incidentes de segurança ativos e sobrepostos, colocando todos os dados de incidentes relacionados em um único incidente de segurança.
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
Todos os incidentes agregados em um incidente de segurança são exibidos na lista relacionada de incidentes agregados do Azure Sentinel. Esta lista detalha os carimbos de data/hora associados e os valores de campos agregados. Essas informações ajudam a entender por que os incidentes são adicionados aos incidentes de segurança existentes.
Procedimento
O que Fazer Depois
Defina uma programação para recuperar os dados do incidente e os incidentes ingeridos que correspondem aos critérios no perfil.