Su SOC necesita detectar inicios de sesión fallidos excesivos en un minuto y también detectar ataques sofisticados de múltiples etapas a través de señales de múltiples productos de seguridad de Microsoft sin escribir lógica de correlación personalizada. ¿Qué dos configuraciones en Microsoft Sentinel debería implementar?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una regla de análisis casi en tiempo real (NRT) que se ejecute cada minuto para detectar inicios de sesión fallidos excesivos., Habilite la regla incorporada Fusion (Advanced Multistage Attack Detection) para correlacionar automáticamente ataques de múltiples etapas a través de señales..
Por qué esta es la respuesta
La regla de análisis casi en tiempo real (NRT) es ideal para detectar eventos de alta frecuencia como inicios de sesión fallidos excesivos, ya que se ejecuta cada minuto, proporcionando la detección rápida requerida. La regla incorporada Fusion (Advanced Multistage Attack Detection) de Microsoft Sentinel está diseñada específicamente para correlacionar automáticamente señales de múltiples productos de seguridad de Microsoft, identificando ataques sofisticados de múltiples etapas sin necesidad de lógica de correlación personalizada, lo que satisface el segundo requisito. Una regla programada cada 5 minutos sería demasiado lenta para el requisito de "en un minuto". UEBA proporciona detección de anomalías de comportamiento, pero no correlaciona ataques de múltiples etapas de la misma manera que Fusion. Las consultas de Livestream son para monitoreo interactivo, no para detección automatizada y alertamiento.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta