Dans votre espace de travail Microsoft Sentinel, les analystes signalent de nombreux incidents distincts générés à partir du même hôte pendant une campagne d'attaque par force brute de 24 heures. Ils souhaitent également un moyen rapide de visualiser les alertes, les utilisateurs, les hôtes et les adresses IP liés à un incident. Quelles sont les deux actions à entreprendre ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Modifier la règle d'analyse et activer le regroupement des alertes, en regroupant par entités clés (telles que l'hôte et l'utilisateur) sur une période de 24 heures pour réduire la prolifération des incidents., Ouvrir un incident et utiliser la vue Investigation pour naviguer dans le graphique d'investigation des alertes, entités et preuves associées..
Pourquoi c'est la réponse
La modification de la règle d'analyse pour activer le regroupement des alertes par entités clés (hôte et utilisateur) sur une période de 24 heures est la solution la plus efficace pour réduire la prolifération des incidents dans le cas d'une attaque par force brute. Cela consolide les alertes liées au même événement en un seul incident, rendant la gestion plus efficace. L'ouverture d'un incident et l'utilisation de la vue d'investigation permettent aux analystes de visualiser rapidement les alertes, les utilisateurs, les hôtes et les adresses IP associés, ce qui est crucial pour comprendre l'étendue de l'attaque. Réduire la rétention de Log Analytics n'affecte pas le regroupement des incidents. Désactiver la création d'incidents pour les règles de faible gravité ou désactiver le mappage d'entités empêcherait une surveillance et une investigation adéquates.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise