No seu workspace do Microsoft Sentinel, os analistas relatam muitos incidentes separados gerados a partir do mesmo host durante uma campanha de força bruta de 24 horas. Eles também querem uma maneira rápida de visualizar alertas, usuários, hosts e IPs relacionados a um incidente. Quais duas ações você deve tomar?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Edite a regra de análise e habilite o agrupamento de alertas, agrupando por entidades-chave (como host e usuário) durante um período de 24 horas para reduzir a proliferação de incidentes., Abra um incidente e use a visualização de Investigação para dinamizar o gráfico de investigação de alertas, entidades e evidências relacionados..
Por que esta é a resposta
A primeira ação é correta porque agrupar alertas por entidades-chave (como host e usuário) durante um período de 24 horas consolida múltiplos alertas relacionados a uma única campanha de força bruta em um único incidente, reduzindo a proliferação e o ruído. A segunda ação é correta porque a visualização de Investigação no Microsoft Sentinel fornece uma representação gráfica interativa de alertas, entidades (usuários, hosts, IPs) e evidências relacionadas a um incidente, permitindo que os analistas visualizem rapidamente as conexões e o escopo do ataque. Reduzir a retenção do Log Analytics não resolve o problema de proliferação de incidentes e pode comprometer a análise forense. Desativar a criação de incidentes para regras de baixa severidade ou desativar o mapeamento de entidades não aborda a necessidade de agrupar alertas relacionados e pode levar à perda de visibilidade de eventos importantes.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão