Usted opera tres workspaces de Microsoft Sentinel en diferentes regiones. Necesita un único panel de SOC que muestre el recuento de incidentes por gravedad y las tendencias de fallos de inicio de sesión en todos los workspaces, con un selector de rango de tiempo y de workspace, y debe otorgar a los analistas acceso de solo lectura sin darles permisos de escritura a los workspaces. ¿Qué dos acciones debe realizar?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un libro de trabajo de Azure Monitor en un grupo de recursos compartido y escriba KQL entre workspaces usando workspace('WorkspaceName').SecurityIncident y union para agregar resultados, con parámetros para el tiempo y el workspace., Asigne al grupo SOC el rol Log Analytics Reader en cada workspace de destino y Reader en el recurso del libro de trabajo para permitir la ejecución de consultas y el acceso de solo vista..
Por qué esta es la respuesta
La creación de un libro de trabajo de Azure Monitor con KQL entre workspaces y parámetros permite consolidar datos de incidentes y tendencias de inicio de sesión de múltiples workspaces en un solo panel, con opciones de filtrado por tiempo y workspace. Asignar el rol "Log Analytics Reader" en cada workspace permite a los analistas ver los datos sin permisos de escritura, y el rol "Reader" en el libro de trabajo les da acceso al panel. Anclar a un Azure Dashboard no permite consultas entre workspaces ni la flexibilidad de los libros de trabajo. Exportar a Power BI es una opción, pero un libro de trabajo es una solución nativa más integrada y en tiempo real para este escenario. Migrar a un solo workspace no es práctico si la separación regional es un requisito.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta