Programe o. Microsoft Azure Sentinelrecuperação de incidente
Defina uma programação para recuperar os dados do incidente e ingerir o. Microsoft Azure Sentinelincidentes que correspondem aos critérios no perfil.
Antes de Iniciar
Função necessária: sn_sni.admin
Por Que e Quando Desempenhar Esta Tarefa
Para habilitar a ingestão automatizada de incidentes, você deve configurar a programação e a recuperação de incidentes antes de ativar o perfil. Para definir uma data e hora específicas para a ingestão inicial, habilite defina o tempo de ingestão do incidente . A ingestão subsequente é baseada no período de intervalo de pesquisa.
O intervalo de pesquisa é configurado para cada perfil individualmente. Os diferentes intervalos de pesquisa podem afetar o desempenho do Microsoft Azure Sentinelintegração de incidentes. Ao agendar, planeje equilibrar a carga do sistema em relação à urgência de um incidente. Um valor padrão de um minuto é definido para todos os perfis. Você pode modificar essa configuração com base na urgência do incidente e na carga prevista em seu sistema.
Qualquer alerta que seja adicionado ao incidente em um intervalo de pesquisa específico, haverá um processo executado e anexado às listas relacionadas de alertas do Azure Sentinel, e a anotação de trabalho também será publicada.