MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·CN
·更新于 7 Aug 2026
在 Microsoft Sentinel 中进行威胁搜寻时,您运行了一个 KQL 查询,该查询识别了五台主机上可疑的 PowerShell 下载活动。您希望保留每个发现及其关联的实体,然后打开一个将所有这些发现分组的案例,以供事件响应团队处理。您应该采取哪两个行动?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在“搜寻结果”中,选择每一行并添加带有相关标签和实体映射的书签。, 在“书签”窗格中,选择已创建的书签,然后选择“创建事件”以生成一个包含它们的事件。.
为什么这是答案
第一个正确选项“在‘搜寻结果’中,选择每一行并添加带有相关标签和实体映射的书签”是正确的,因为书签允许您保存搜寻查询的结果,包括相关的实体和上下文信息,这对于后续调查至关重要。第二个正确选项“在‘书签’窗格中,选择已创建的书签,然后选择‘创建事件’以生成一个包含它们的事件”是正确的,因为此功能允许您将多个相关的书签分组到一个事件中,从而为事件响应团队提供一个集中的视图来处理所有相关的发现。
将查询结果导出为 CSV 并附加到 ITSM 系统会丢失 Sentinel 的集成功能和实体映射。将搜寻查询保存为计划分析规则是用于未来警报,而不是处理当前发现。将主机添加到观察列表不会自动创建事件,它仅用于增强实体上下文。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡