Sie haben ein Azure-Abonnement mit mehreren Azure SQL-Datenbanken und einem Azure Sentinel-Arbeitsbereich. Wo sollten Sie die Abfrage erstellen, um eine gespeicherte Abfrage im Arbeitsbereich zu erstellen, die von Azure Defender for SQL gemeldete Ereignisse findet?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie im Azure Sentinel-Arbeitsbereich eine Kusto-Abfragesprache-Abfrage..
Warum dies die Antwort ist
Die korrekte Antwort ist, eine Kusto-Abfragesprache (KQL)-Abfrage im Azure Sentinel-Arbeitsbereich zu erstellen. Azure Defender for SQL sendet seine Sicherheitsprotokolle an Azure Sentinel (genauer gesagt an den Log Analytics-Arbeitsbereich, der Sentinel zugrunde liegt). KQL ist die Abfragesprache, die in Azure Monitor Log Analytics und Azure Sentinel verwendet wird, um diese Protokolle zu analysieren. Eine gespeicherte Abfrage in Sentinel ermöglicht es Ihnen, diese Abfrage wiederzuverwenden und zu planen, um Bedrohungen zu erkennen. Die anderen Optionen sind falsch, weil: Das Cmdlet Get-AzOperationalInsightsWorkspace in der Azure CLI dient zum Abrufen von Arbeitsbereichsinformationen, nicht zum Erstellen von Abfragen. Das Erstellen einer Transact-SQL-Abfrage im Abfrage-Editor der Azure SQL-Datenbank oder in SSMS würde Abfragen direkt in der SQL-Datenbank ausführen, nicht aber die Sicherheitsprotokolle analysieren, die von Azure Defender for SQL an Sentinel gesendet werden.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich