Gestire le watchlist in Microsoft Sentinel

È consigliabile modificare una watchlist esistente invece di eliminare e ricreare una watchlist. Log Analytics ha un contratto di servizio di cinque minuti per l'inserimento dei dati. Se si elimina e si ricrea un elenco di controllo, è possibile che vengano visualizzate sia le voci eliminate che le voci ricreate in Log Analytics durante questa finestra di cinque minuti. Se queste voci duplicate vengono visualizzate in Log Analytics per un periodo di tempo più lungo, inviare un ticket di supporto.

Importante

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Modifica un elemento della lista di controllo

Modifica una watchlist per modificare o aggiungere un elemento alla watchlist.

  1. Per Microsoft Sentinel nel portale di Defender selezionare Microsoft Sentinel>Watchlist di configurazione>. Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Watchlist.

  2. Selezionare la watchlist da modificare.

  3. Nel riquadro dei dettagli selezionare Aggiorna elenco> di controlloModifica elementi dell'elenco di controllo.

    Schermata dell'opzione per modificare la watchlist nella parte inferiore del riquadro dei dettagli.

  4. Per modificare un elemento esistente della watchlist,

    1. Selezionare la casella di controllo relativa a quella voce dell'elenco di controllo.

    2. Modifica l'elemento.

    3. Seleziona Salva.

      Schermata che mostra come contrassegnare e modificare un elemento della watchlist.

    4. Selezionare al prompt di conferma.

      Schermata del messaggio per confermare le modifiche apportate.

  5. Per aggiungere un nuovo elemento alla watchlist,

    1. Selezionare Aggiungi nuovo.

      Schermata del nuovo pulsante nella parte superiore della pagina di modifica degli elementi della watchlist.

    2. Compila i campi nel pannello Aggiungi elemento alla lista di controllo.

    3. Nella parte inferiore del pannello selezionare Aggiungi.

Aggiornamento in blocco di una watchlist

Quando sono presenti molti elementi da aggiungere a una watchlist, usare l'aggiornamento bulk. Un aggiornamento in blocco di una watchlist aggiunge elementi alla watchlist esistente. Quindi, deduplica gli elementi nella watchlist in cui tutti i valori di ogni colonna corrispondono.

Se hai eliminato un elemento dal tuo file di watchlist e carichi il file, l'aggiornamento bulk non eliminerà l'elemento dalla watchlist esistente. Elimina singolarmente l'elemento della lista di controllo. In alternativa, se si devono effettuare molte eliminazioni, elimina e ricrea la watchlist.

Il file watchlist aggiornato caricato deve contenere il campo chiave di ricerca usato dall'elenco di controllo senza valori vuoti.

Per aggiornare in blocco una lista di controllo,

  1. Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Watchlist.
    Per Microsoft Sentinel nel portale di Defender selezionare Microsoft Sentinel>Watchlist di configurazione>.

  2. Selezionare la watchlist da modificare.

  3. Nel riquadro dei dettagli, seleziona Aggiorna lista di controllo>Aggiornamento in blocco.

    Schermata dell'opzione di aggiornamento in blocco nella parte inferiore del riquadro dei dettagli.

  4. Sotto Carica file, trascina e rilascia oppure seleziona il file da caricare.

    Screenshot della pagina di origine della procedura guidata watchlist in cui si seleziona il file da caricare e il campo della chiave di ricerca è disabilitato.

  5. Se viene visualizzato un errore, risolvere il problema nel file. Selezionare quindi Reimposta e riprovare il caricamento del file.

  6. Selezionare Avanti: Rivedi e aggiorna>aggiornamento.

Per altre informazioni su Microsoft Sentinel, vedere gli articoli seguenti: