Votre SOC doit détecter les échecs de connexion excessifs en une minute et détecter les attaques sophistiquées en plusieurs étapes à partir de signaux provenant de plusieurs produits de sécurité Microsoft sans écrire de logique de corrélation personnalisée. Quelles sont les deux configurations à implémenter dans Microsoft Sentinel ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une règle d'analyse quasi en temps réel (NRT) qui s'exécute toutes les minutes pour détecter les échecs de connexion excessifs., Activer la règle Fusion (Détection avancée des attaques en plusieurs étapes) intégrée pour corréler automatiquement les attaques en plusieurs étapes à travers les signaux..
Pourquoi c'est la réponse
Pour détecter les échecs de connexion excessifs en une minute, une règle d'analyse quasi en temps réel (NRT) est la solution appropriée car elle s'exécute à des intervalles très courts (jusqu'à une minute), répondant ainsi à l'exigence de rapidité. Les règles planifiées sont moins fréquentes. Pour les attaques sophistiquées en plusieurs étapes sans logique de corrélation personnalisée, la règle Fusion (Détection avancée des attaques en plusieurs étapes) est conçue pour corréler automatiquement les signaux de plusieurs produits de sécurité Microsoft. L'UEBA est utile pour détecter les comportements anormaux des utilisateurs mais ne remplace pas la corrélation multi-produits de Fusion. Les requêtes Livestream sont pour la surveillance ad-hoc, pas pour la détection automatisée d'incidents.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise