Mientras busca amenazas en Microsoft Sentinel, ejecuta una consulta KQL que identifica actividad sospechosa de descarga de PowerShell en cinco hosts. Desea preservar cada hallazgo con sus entidades asociadas y luego abrir un solo caso que los agrupe todos para el equipo de respuesta a incidentes. ¿Qué dos acciones debe realizar?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Desde los resultados de Hunting, seleccione cada fila y agregue un marcador con etiquetas relevantes y asignaciones de entidades., Desde el panel Bookmarks, seleccione los marcadores creados y elija Create incident para generar un incidente que los contenga..
Por qué esta es la respuesta
Para preservar cada hallazgo individual con sus entidades y luego agruparlos en un solo caso, el proceso correcto es usar marcadores. Primero, desde los resultados de la consulta de hunting, debe seleccionar cada fila que represente una actividad sospechosa y crear un marcador para cada una, asegurándose de asignar las entidades relevantes (como los hosts). Esto permite documentar hallazgos específicos. Luego, desde el panel de Marcadores, puede seleccionar todos los marcadores creados que corresponden a la misma investigación y elegir la opción "Crear incidente". Esto agrupará todos esos marcadores y sus entidades asociadas en un único incidente para que el equipo de respuesta pueda gestionarlo de manera centralizada. Exportar a CSV no crea un incidente en Sentinel ni agrupa los hallazgos para el equipo de respuesta. Guardar la consulta como una regla de análisis programada es para detección futura, no para preservar y agrupar hallazgos actuales. Añadir hosts a una watchlist es para enriquecimiento de datos o listas de permitidos/bloqueados, no para crear incidentes automáticamente a partir de hallazgos específicos de hunting.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta