En su espacio de trabajo de Microsoft Sentinel, los analistas informan de muchos incidentes separados generados desde el mismo host durante una campaña de fuerza bruta de 24 horas. También quieren una forma rápida de visualizar las alertas, los usuarios, los hosts y las IP relacionados con un incidente. ¿Qué dos acciones debe realizar?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Edite la regla de análisis y habilite la agrupación de alertas, agrupando por entidades clave (como host y usuario) durante un período de 24 horas para reducir la dispersión de incidentes., Abra un incidente y use la vista de investigación para pivotar a través del gráfico de investigación de alertas, entidades y evidencia relacionados..
Por qué esta es la respuesta
La agrupación de alertas por entidades clave (como host y usuario) durante un período de 24 horas consolidará múltiples alertas relacionadas con la misma campaña de fuerza bruta en un solo incidente, reduciendo la "dispersión de incidentes" y facilitando el seguimiento. La vista de investigación dentro de un incidente en Sentinel proporciona una representación gráfica de las alertas, entidades (usuarios, hosts, IP) y evidencia relacionadas, lo que permite a los analistas visualizar rápidamente las conexiones y el alcance del incidente. Reducir la retención de Log Analytics no aborda la agrupación de incidentes. Deshabilitar la creación de incidentes para reglas de baja gravedad o desactivar la asignación de entidades no resuelve el problema de la correlación y visualización de incidentes existentes.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta