Sua equipe de SOC mantém um CSV diário com IPAddress e Action (Allow/Deny). Você precisa usá-lo no Microsoft Sentinel para enriquecer as regras de análise, de modo que elas alertem quando um IP de "Deny" aparecer nos dados de login, e a lista deve ser atualizada automaticamente todas as manhãs a partir de um local de armazenamento seguro. Quais duas ações você deve realizar?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma watchlist que importe de um blob de conta de armazenamento via SAS e configure uma importação diária recorrente para mantê-la sincronizada., Em sua regra de análise KQL, faça referência à watchlist usando _GetWatchlist('ListName') e alerte quando Action == "Deny" em um IP correspondente..
Por que esta é a resposta
A criação de uma watchlist com importação diária recorrente de um blob de armazenamento via SAS é a solução ideal. Isso garante que a lista de IPs seja atualizada automaticamente todos os dias, conforme exigido. A SAS (Assinatura de Acesso Compartilhado) fornece acesso seguro ao blob. Em seguida, referenciar a watchlist usando GetWatchlist('ListName') em sua regra de análise KQL permite que você compare os IPs dos dados de login com a lista e gere alertas quando um IP com Action == "Deny" for encontrado. Carregar o CSV uma vez não atende ao requisito de atualização diária. Usar o conector Threat Intelligence - TAXII é para feeds de inteligência de ameaças padronizados, não para um CSV personalizado. Criar um parâmetro de pasta de trabalho é para visualização de dados em pastas de trabalho, não para enriquecer regras de análise.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão