Desea que Microsoft Sentinel muestre anomalías de usuario, como inicios de sesión RDP poco frecuentes y patrones de acceso a datos inusuales, y que muestre información del usuario dentro de los incidentes. Su entorno ya transmite registros de inicio de sesión de Azure AD, eventos de seguridad de Windows y registros de auditoría de Microsoft 365 a Sentinel. ¿Qué dos acciones debe realizar?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Habilitar User and Entity Behavior Analytics (UEBA) en Microsoft Sentinel y seleccionar las fuentes de datos de identidad y actividad para perfilar usuarios y entidades., Permitir tiempo para el establecimiento de la línea base y revisar los resultados en la hoja de comportamiento de la entidad y el libro de anomalías a medida que UEBA produce anomalías..
Por qué esta es la respuesta
Para que Microsoft Sentinel detecte anomalías de usuario y muestre información de usuario en los incidentes, es fundamental habilitar User and Entity Behavior Analytics (UEBA). UEBA utiliza algoritmos de aprendizaje automático para construir una línea base del comportamiento normal de los usuarios y entidades, identificando desviaciones que podrían indicar amenazas. Al habilitar UEBA, debe seleccionar las fuentes de datos relevantes (como los registros de inicio de sesión de Azure AD y los eventos de seguridad de Windows que ya se están ingiriendo) para que Sentinel pueda perfilar adecuadamente a los usuarios. Una vez habilitado, UEBA necesita tiempo para establecer esta línea base de comportamiento. Después de este período, podrá revisar las anomalías detectadas en la hoja de comportamiento de la entidad y el libro de anomalías. Crear una regla de análisis de Fusion manual no es el método principal para detectar anomalías de comportamiento de usuario; Fusion se enfoca en correlacionar alertas de diferentes fuentes. Reemplazar reglas programadas por NRT no mejora directamente la detección de anomalías de comportamiento de usuario, sino la latencia de detección. Habilitar el conector TAXII es para inteligencia de amenazas externa, no para perfilar el comportamiento interno de los usuarios.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta