MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·CN
·更新于 7 Aug 2026
在您的 Microsoft Sentinel 工作区中,分析师报告说,在为期 24 小时的暴力破解活动中,同一主机生成了许多独立的事件。他们还希望有一种快速方法来可视化与事件相关的警报、用户、主机和 IP。您应该采取哪两项措施?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 编辑分析规则并启用警报分组,在 24 小时内按关键实体(例如主机和用户)进行分组,以减少事件蔓延。, 打开事件并使用“调查”视图通过相关警报、实体和证据的调查图进行透视。.
为什么这是答案
分析规则中的警报分组功能允许将多个相关警报合并到一个事件中,从而减少事件蔓延,特别是在暴力破解等高频攻击中。按主机和用户等关键实体分组,可以有效地将同一攻击者或受害者的多个警报关联起来,便于分析师集中处理。调查视图提供了一个交互式图形界面,用于可视化事件中涉及的所有相关实体(如警报、用户、主机和IP地址)之间的关系,这对于快速理解攻击范围和识别关键攻击指标至关重要。
缩短 Log Analytics 工作区保留期会删除历史数据,无助于减少当前事件数量或改进可视化。全局禁用低严重性规则会错过潜在威胁,且无法解决现有事件的关联和可视化问题。关闭实体映射会阻止 Sentinel 自动识别和关联实体,从而降低事件的丰富性和调查效率。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡