Programar a Microsoft Azure Sentinel recuperação de incidente
Defina uma programação para recuperar os dados do incidente e para incluir os Microsoft Azure Sentinel incidentes que correspondem aos critérios no perfil.
Antes de Iniciar
Função necessária: sn_sni.admin
Por Que e Quando Desempenhar Esta Tarefa
Para habilitar a ingestão automatizada de incidentes, você deve configurar a programação e a recuperação de incidentes antes de ativar o perfil. Para definir uma data e hora específicas para a ingestão inicial, habilite definir tempo de ingestão de incidente. A ingestão subsequente é baseada no período de intervalo de pesquisa.
O intervalo de pesquisa é configurado para cada perfil individualmente. Os diferentes intervalos de pesquisa podem afetar o desempenho da integração de incidente Microsoft Azure Sentinel. Ao programar, planeje equilibrar a carga do sistema em relação à urgência de um incidente. Um valor padrão de um minuto é definido para todos os perfis. Você pode modificar esta configuração com base na urgência do incidente e na carga antecipada em seu sistema.
Todos os alertas adicionados ao incidente em um intervalo de pesquisa específico, haverá um processo executado e, em seguida, anexado às listas relacionadas de alertas do Azure Sentinel e a anotação de trabalho também será publicada.