Durante a busca por ameaças no Microsoft Sentinel, você executa uma consulta KQL que identifica atividade suspeita de download do PowerShell em cinco hosts. Você deseja preservar cada descoberta com suas entidades associadas e, em seguida, abrir um único caso que agrupe todas elas para a equipe de resposta a incidentes. Quais duas ações você deve realizar?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Nos resultados da Caça (Hunting), selecione cada linha e adicione um indicador (bookmark) com tags relevantes e mapeamentos de entidade., No painel Indicadores (Bookmarks), selecione os indicadores criados e escolha Criar incidente para gerar um incidente que os contenha..
Por que esta é a resposta
Para preservar as descobertas individuais e agrupá-las em um único incidente no Microsoft Sentinel, a abordagem correta é usar indicadores (bookmarks). Primeiro, você deve selecionar cada linha dos resultados da consulta de caça que representa uma atividade suspeita e criar um indicador para cada uma, garantindo que as entidades relevantes (como os hosts afetados) sejam mapeadas e tags úteis sejam adicionadas para contexto. Em seguida, no painel de Indicadores, você pode selecionar todos os indicadores criados para essa investigação específica e usar a opção "Criar incidente" para consolidá-los em um único caso para a equipe de resposta a incidentes. Exportar para CSV não preserva o contexto das entidades nem permite a criação de incidentes nativos do Sentinel. Salvar a consulta como uma regra de análise é para detecção futura, não para as descobertas atuais. Adicionar hosts a uma watchlist não cria incidentes automaticamente, mas sim ajuda na correlação de dados.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão