Costruire una query di Azure Log Analytics che trovi i tentativi di accesso utente falliti degli ultimi giorni e restituisca solo gli utenti con più di cinque tentativi falliti. Quali elementi dovrebbero essere inclusi nella query?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: EventID e Count().
Perché questa è la risposta
La risposta corretta è EventID e Count(). Per identificare i tentativi di accesso falliti, è necessario filtrare gli eventi di sicurezza che indicano un fallimento, spesso identificati da un EventID specifico (ad esempio, 4625 per accessi falliti in Windows Security Events). Successivamente, per trovare gli utenti con più di cinque tentativi falliti, si usa la funzione count() per raggruppare questi eventi per utente e contare le occorrenze. Le funzioni CountIf() non esistono in KQL (Kusto Query Language) per Azure Log Analytics. ActivityID è un identificatore di attività, non un identificatore di evento specifico per i tentativi di accesso falliti.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta