フィルターと集計基準の定義
フィルター条件と集計条件を定義して、新しいセキュリティインシデントを生成する Microsoft Defender インシデントと、受信インシデントを既存のインシデントに結合するかどうかを制御します。これらの条件により、インシデントのグループ化が正確になり、不要な重複が防止されます。
始める前に
必要なロール:sn_si.admin、sn_si.ingestion_profile_admin
このタスクについて
フィルタリングは、セキュリティインシデントを分離し、作成するセキュリティインシデントの数を制限するのに役立ちます。追加のフィルター基準を設定すると、クエリまたはトリガーされたインシデント構成を変更することなく、必要なインシデントのみが取り込まれます。
集計条件は、受信インシデントを作成する代わりにオープンセキュリティインシデントに追加できるようにする追加のインシデントフィールド基準を定義します。
手順
次のタスク
インシデントデータ、およびプロファイルの基準に一致する取り込み済みインシデントを取得するスケジュールを設定します。詳細については、「インシデント取得のスケジュール」を参照してください。