Lors de la recherche de menaces dans Microsoft Sentinel, vous exécutez une requête KQL qui identifie une activité de téléchargement PowerShell suspecte sur cinq hôtes. Vous souhaitez conserver chaque découverte avec ses entités associées, puis ouvrir un seul cas qui les regroupe toutes pour l'équipe de réponse aux incidents. Quelles sont les deux actions à entreprendre ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : À partir des résultats de la chasse, sélectionnez chaque ligne et ajoutez un signet avec les balises et les mappages d'entités pertinents., Dans le volet Signets, sélectionnez les signets créés et choisissez Créer un incident pour générer un incident les contenant..
Pourquoi c'est la réponse
La création de signets pour chaque découverte individuelle (chaque ligne de résultat) permet de conserver les informations spécifiques à chaque hôte, y compris les entités associées, pour une analyse ultérieure. L'ajout de balises et de mappages d'entités enrichit ces signets. Ensuite, en sélectionnant ces signets regroupés dans le volet dédié et en choisissant "Créer un incident", vous générez un cas unique qui contient toutes les découvertes pertinentes, facilitant ainsi la gestion et la réponse de l'équipe d'intervention. Exporter les résultats vers un CSV ne permet pas d'intégrer les données directement dans Sentinel ni de créer un incident consolidé. Enregistrer la requête comme règle d'analyse est pour la détection future, pas pour la conservation des découvertes actuelles. L'ajout à une liste de surveillance ne crée pas automatiquement d'incident et est utilisé pour des objectifs différents.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise