您的安全运营中心 (SOC) 每天维护一个包含 IPAddress 和 Action (Allow/Deny) 的 CSV 文件。您需要在 Microsoft Sentinel 中使用它来丰富分析规则,以便当登录数据中出现拒绝 IP 时发出警报,并且该列表必须每天早上从安全存储位置自动更新。您应该采取哪两项措施?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个观察列表,通过 SAS 从存储账户 blob 导入,并配置每日定期导入以保持同步。, 在您的分析规则 KQL 中,使用 _GetWatchlist('ListName') 引用观察列表,并在匹配 IP 的 Action == "Deny" 时发出警报。.
为什么这是答案
此方案要求每天自动更新拒绝IP列表,并在Microsoft Sentinel分析规则中引用。 选项B正确,因为它描述了创建观察列表并从存储账户blob导入,同时配置每日定期导入以确保数据同步。这满足了自动更新和安全存储的要求。 选项C正确,因为它展示了如何在KQL分析规则中正确引用观察列表(使用GetWatchlist('ListName')),并根据IP匹配和Action == "Deny"条件触发警报,从而实现用拒绝IP列表丰富分析规则的目的。 选项A不正确,因为“没有刷新计划”意味着列表不会自动更新,不符合每日更新的要求。 选项D不正确,威胁情报-TAXII连接器主要用于摄取结构化的威胁情报源,而不是简单的CSV文件,且不直接支持从存储账户自动导入CSV。 选项E不正确,工作簿参数主要用于可视化和交互式报告,而不是作为分析规则中动态更新的查找表。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡