Votre SOC gère un fichier CSV quotidien avec IPAddress et Action (Autoriser/Refuser). Vous devez l'utiliser dans Microsoft Sentinel pour enrichir les règles d'analyse afin qu'elles alertent lorsqu'une adresse IP de refus apparaît dans les données de connexion, et la liste doit être mise à jour automatiquement chaque matin à partir d'un emplacement de stockage sécurisé. Quelles sont les deux actions à entreprendre ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une liste de surveillance qui importe à partir d'un blob de compte de stockage via SAS et configurez une importation récurrente quotidienne pour la maintenir synchronisée., Dans le KQL de votre règle d'analyse, référencez la liste de surveillance à l'aide de _GetWatchlist('ListName') et alertez lorsque Action == "Deny" sur une adresse IP correspondante..
Pourquoi c'est la réponse
La création d'une liste de surveillance avec importation récurrente à partir d'un blob de stockage via SAS répond au besoin de mise à jour automatique quotidienne à partir d'un emplacement sécurisé. Les listes de surveillance sont conçues pour enrichir les données et sont idéales pour les listes d'IPs à surveiller. Ensuite, référencer cette liste dans le KQL de la règle d'analyse avec GetWatchlist('ListName') permet de comparer les adresses IP des journaux avec celles de la liste et
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise