Une équipe SOC doit détecter les comportements de connexion à risque (tels que les déplacements impossibles) basés sur les journaux de connexion Azure AD et les données d'audit Microsoft 365, et corréler les alertes de point de terminaison de Microsoft Defender for Endpoint. Lorsqu'une alerte de haute fidélité est déclenchée, le compte doit être désactivé automatiquement et un incident ServiceNow doit être ouvert. Vous concevez Microsoft Sentinel pour ce scénario. Quelles sont les deux configurations que vous devez implémenter ? Chaque bonne réponse présente une partie de la solution.
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Connectez les connecteurs de données intégrés pour les journaux de connexion Azure AD, Office 365 et Microsoft Defender for Endpoint à l'espace de travail Sentinel., Créez des règles d'analyse (à l'aide de modèles de règles de sécurité planifiées ou Microsoft) pour détecter les anomalies ; associez un playbook Logic Apps qui désactive le compte dans Entra ID et crée un ticket ServiceNow..
Pourquoi c'est la réponse
Pour détecter les comportements à risque, Sentinel a besoin des données pertinentes. Les connecteurs de données intégrés pour les journaux de connexion Azure AD, Office 365 et Microsoft Defender for Endpoint ingèrent directement ces informations essentielles dans l'espace de travail Sentinel. Une fois les données ingérées, des règles d'analyse (planifiées ou basées sur des modèles Microsoft) sont nécessaires pour identifier les anomalies et déclencher des alertes. Pour l'automatisation de la réponse (désactivation du compte et création d'un incident ServiceNow), un playbook Azure Logic Apps est la solution recommandée, car il s'intègre nativement avec Sentinel et permet des actions complexes. Les runbooks Azure Automation sont une option, mais les playbooks Logic Apps sont l'intégration privilégiée et plus flexible pour Sentinel. L'agent Syslog n'est pas pertinent pour les journaux de connexion Azure AD, qui sont ingérés directement. L'UEBA est utile pour la détection d'anomalies mais ne remplace pas la nécessité de règles d'analyse pour des détections spécifiques et l'automatisation des réponses.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise