Hantera bevakningslistor i Microsoft Sentinel
Vi rekommenderar att du redigerar en befintlig bevakningslista i stället för att ta bort och återskapa en visningslista. Log Analytics har ett serviceavtal på fem minuter för datainmatning. Om du tar bort och återskapar en bevakningslista kan du se både borttagna och återskapade poster i Log Analytics under det här femminutersfönstret. Om du ser de här duplicerade posterna i Log Analytics under en längre tidsperiod skickar du ett supportärende.
Viktigt!
Microsoft Sentinel är allmänt tillgängligt på Microsofts plattform för enhetliga säkerhetsåtgärder i Microsoft Defender-portalen. För förhandsversion är Microsoft Sentinel tillgängligt i Defender-portalen utan Microsoft Defender XDR eller en E5-licens. Mer information finns i Microsoft Sentinel i Microsoft Defender-portalen.
Redigera ett visningslistobjekt
Redigera en visningslista för att redigera eller lägga till ett objekt i visningslistan.
För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Bevakningslista.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel Configuration>>Watchlist.Välj den visningslista som du vill redigera.
I informationsfönstret väljer du Uppdatera visningslista>Redigera visningslisteobjekt.
Redigera ett befintligt visningslistobjekt genom att
Markera kryssrutan för det visningslistobjektet.
Redigera objektet.
Välj Spara.
Välj Ja i bekräftelsemeddelandet.
Om du vill lägga till ett nytt objekt i visningslistan
Välj Lägg till.
Fyll i fälten i panelen Lägg till visningslista .
Välj Lägg till längst ned i panelen.
Massuppdatering av en visningslista
När du har många objekt att lägga till i en visningslista använder du massuppdatering. En massuppdatering av en visningslista lägger till objekt i den befintliga bevakningslistan. Sedan avduplicerar den objekten i visningslistan där alla värden i varje kolumn matchar.
Om du har tagit bort ett objekt från bevakningslistfilen och laddat upp det kommer massuppdateringen inte att ta bort objektet i den befintliga visningslistan. Ta bort visningslisteobjektet individuellt. Eller när du har många borttagningar tar du bort och återskapar visningslistan.
Den uppdaterade visningslistfilen som du laddar upp måste innehålla söknyckelfältet som används av visningslistan utan tomma värden.
Massuppdatering av en visningslista
För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Bevakningslista.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel Configuration>>Watchlist.Välj den visningslista som du vill redigera.
I informationsfönstret väljer du Uppdatera visningslista>Massuppdatering.
Under Ladda upp fil drar och släpper du eller bläddrar till filen som ska laddas upp.
Åtgärda problemet i filen om du får ett fel. Välj sedan Återställ och försök ladda upp filen igen.
Välj Nästa: Granska och uppdatera>uppdatering.
Relaterat innehåll
Mer information om Microsoft Sentinel finns i följande artiklar:
- Använda visningslistor i Microsoft Sentinel
- Lär dig hur du får insyn i dina data och potentiella hot.
- Kom igång identifiera hot med Microsoft Sentinel.
- Använd arbetsböcker för att övervaka dina data.