Sie müssen Sicherheitsprotokolle von 12 lokalen Windows Server-Domänencontrollern und mehreren Linux-Firewalls in Microsoft Sentinel integrieren. Alle Server sind Azure Arc-fähig, und Sie müssen den älteren Log Analytics-Agent vermeiden. Sie müssen Windows-Sicherheitsereignisse (einschließlich 4688) von den Domänencontrollern und CEF-formatierte Ereignisse von den Firewalls erfassen. Welche zwei Aktionen sollten Sie durchführen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktivieren Sie in Microsoft Sentinel den Datenkonnektor für Windows-Sicherheitsereignisse über AMA und weisen Sie dessen Datensammlungsregel den Arc-fähigen Domänencontrollern zu, um den erforderlichen Satz von Ereignis-IDs zu erfassen., Stellen Sie auf einem Arc-fähigen Linux-Log-Forwarder den Azure Monitor Agent bereit und aktivieren Sie den Common Event Format (CEF) über den AMA-Konnektor; konfigurieren Sie die Firewalls so, dass sie CEF über Syslog an diesen Forwarder senden..
Warum dies die Antwort ist
Die Aktivierung des Datenkonnektors für Windows-Sicherheitsereignisse über AMA (Azure Monitor Agent) ist korrekt, da dieser Konnektor speziell für die Erfassung von Windows-Sicherheitsereignissen, einschließlich spezifischer Ereignis-IDs wie 4688, über den modernen AMA-Agenten konzipiert ist und die Zuweisung der Datensammlungsregel an die Arc-fähigen Domänencontroller die gewünschte Konfiguration darstellt. Die Bereitstellung des Azure Monitor Agent auf einem Arc-fähigen Linux-Log-Forwarder und die Aktivierung des CEF-Konnektors über AMA ist korrekt, da dies der empfohlene Weg ist, CEF-formatierte Syslog-Daten von Linux-Firewalls in Sentinel zu integrieren, ohne den älteren Log Analytics-Agent zu verwenden. Die Option, den Legacy-Konnektor und den Log Analytics-Agent zu verwenden, ist falsch, da die Anforderung explizit das Vermeiden des älteren Log Analytics-Agenten vorsieht. Die Konfiguration der Windows-Ereignisweiterleitung mit dem älteren MMA ist ebenfalls falsch, da der MMA vermieden werden soll. Das Streamen von Firewall-Protokollen an Azure Event Hubs ist eine alternative Methode, aber der CEF-Konnektor über AMA ist die direktere und effizientere Lösung für die Integration von CEF-Daten von Firewalls in Sentinel.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich