Un equipo de SOC necesita detectar comportamientos de inicio de sesión riesgosos (como viajes imposibles) basados en los registros de inicio de sesión de Azure AD y los datos de auditoría de Microsoft 365, y correlacionar las alertas de punto final de Microsoft Defender for Endpoint. Cuando se activa una alerta de alta fidelidad, la cuenta debe deshabilitarse automáticamente y se debe abrir un incidente en ServiceNow. Está diseñando Microsoft Sentinel para este escenario. ¿Qué dos configuraciones debe implementar? Cada respuesta correcta presenta parte de la solución.
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Conecte los conectores de datos integrados para Azure AD Sign-in Logs, Office 365 y Microsoft Defender for Endpoint al espacio de trabajo de Sentinel., Cree reglas de análisis (utilizando plantillas de reglas de seguridad programadas o de Microsoft) para detectar anomalías; adjunte un playbook de Logic Apps que deshabilite la cuenta en Entra ID y cree un ticket de ServiceNow..
Por qué esta es la respuesta
Conectar los conectores de datos integrados para Azure AD Sign-in Logs, Office 365 y Microsoft Defender for Endpoint al espacio de trabajo de Sentinel es crucial porque Sentinel necesita ingerir estos datos para detectar comportamientos de inicio de sesión riesgosos y correlacionar alertas. Estos conectores proporcionan la fuente de datos necesaria para el análisis. Crear reglas de análisis (utilizando plantillas de reglas de seguridad programadas o de Microsoft) para detectar anomalías y adjuntar un playbook de Logic Apps que deshabilite la cuenta en Entra ID y cree un ticket de ServiceNow es la forma estándar de automatizar la respuesta a incidentes en Sentinel. Las reglas de análisis identifican las amenazas, y los playbooks de Logic Apps orquestan las acciones automatizadas (deshabilitar la cuenta, crear un incidente en ServiceNow). Las otras opciones son incorrectas: Configurar runbooks de Azure Automation en lugar de Logic Apps es menos eficiente para la integración directa con Sentinel y la orquestación de flujos de trabajo complejos. Instalar un agente de Syslog en los controladores de dominio es irrelevante para los registros de inicio de sesión de Azure AD, que se ingieren directamente. Habilitar UEBA por sí solo no es suficiente; las reglas de análisis son necesarias para definir la lógica de detección específica y activar los playbooks de respuesta.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta