Uma equipe SOC precisa detectar comportamentos de login arriscados (como "impossible travel") com base em logs de login do Azure AD e dados de auditoria do Microsoft 365, e correlacionar alertas de endpoint do Microsoft Defender for Endpoint. Quando um alerta de alta fidelidade é disparado, a conta deve ser desabilitada automaticamente e um incidente no ServiceNow deve ser aberto. Você está projetando o Microsoft Sentinel para este cenário. Quais duas configurações você deve implementar? Cada resposta correta apresenta parte da solução.
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Conecte os conectores de dados integrados para Azure AD Sign-in Logs, Office 365 e Microsoft Defender for Endpoint ao workspace do Sentinel., Crie regras de análise (usando modelos de regras agendadas ou de segurança da Microsoft) para detectar anomalias; anexe um playbook do Logic Apps que desabilita a conta no Entra ID e cria um tíquete no ServiceNow..
Por que esta é a resposta
A primeira etapa fundamental é conectar as fontes de dados relevantes ao Microsoft Sentinel. Os logs de login do Azure AD, os dados de auditoria do Office 365 e os alertas do Microsoft Defender for Endpoint são cruciais para detectar o comportamento de "impossible travel" e correlacionar eventos de segurança. A segunda etapa envolve a criação de regras de análise no Sentinel. Essas regras podem ser baseadas em modelos agendados ou de segurança da Microsoft para identificar anomalias. Para a resposta automatizada, um playbook do Logic Apps é a ferramenta apropriada. Ele pode ser configurado para desabilitar a conta comprometida no Entra ID e abrir um incidente no ServiceNow, atendendo aos requisitos de automação. As opções incorretas são: Usar runbooks do Azure Automation via webhooks é uma alternativa, mas os playbooks do Logic Apps são a solução nativa e mais integrada para automação de resposta a incidentes no Sentinel. Instalar um agente Syslog em controladores de domínio é para logs de AD DS on-premises, não para logs de login do Azure AD. Habilitar o UEBA é útil, mas não substitui a necessidade de regras de análise personalizadas e a automação da resposta a incidentes.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão