您希望 Microsoft Sentinel 能够发现用户异常,例如罕见的 RDP 登录和异常数据访问模式,并在事件中显示用户洞察。您的环境已将 Azure AD 登录日志、Windows 安全事件和 Microsoft 365 审计日志流式传输到 Sentinel。您应该执行哪两项操作?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 Microsoft Sentinel 中启用用户和实体行为分析 (UEBA),并选择用于分析用户和实体的身份和活动数据源。, 留出时间进行基线分析,并在 UEBA 生成异常时在“实体行为”边栏选项卡和“异常”工作簿中查看结果。.
为什么这是答案
要检测用户异常并显示用户洞察,您需要启用 Microsoft Sentinel 中的用户和实体行为分析 (UEBA)。UEBA 专门设计用于通过分析用户和实体的行为模式来发现异常活动,例如不常见的 RDP 登录和异常数据访问。启用 UEBA 后,您必须选择相关的身份和活动数据源(例如 Azure AD 登录日志、Windows 安全事件和 Microsoft 365 审计日志),以便 UEBA 可以利用这些数据进行分析。UEBA 在开始生成异常之前需要一个基线期来学习正常的行为模式,因此留出时间进行基线分析是必要的。异常生成后,您可以在“实体行为”边栏选项卡和“异常”工作簿中查看结果。 创建手动 Fusion 分析规则无法提供 UEBA 的自动基线和行为分析能力。将所有计划的分析规则替换为近实时 (NRT) 规则可以加快检测速度,但并不能提供用户行为异常分析的功能。启用 TAXII 威胁情报连接器主要用于导入威胁情报,而不是用于检测用户行为异常。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡