Il team di sicurezza desidera la seguente automazione: quando Microsoft Defender for Cloud genera un avviso di gravità elevata, aprire un incidente ServiceNow e inviare un'e-mail al SOC; quando appare una raccomandazione specifica che supporta la correzione delle policy, avviare automaticamente un'attività di correzione. Cosa è necessario configurare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una Logic App utilizzando i trigger di avviso e raccomandazione di Microsoft Defender for Cloud; aggiungere azioni ServiceNow ed e-mail, oltre a un'azione ARM/HTTP per avviare un'attività di correzione di Azure Policy. In Defender for Cloud, creare regole di automazione del flusso di lavoro filtrate per gli avvisi di gravità elevata e la raccomandazione mirata per richiamare la Logic App..
Perché questa è la risposta
L'opzione corretta descrive l'utilizzo di Azure Logic Apps, che sono ideali per l'automazione dei flussi di lavoro senza codice. I trigger di avviso e raccomandazione di Microsoft Defender for Cloud consentono di avviare la Logic App in base agli eventi desiderati. Le azioni ServiceNow ed e-mail gestiscono la notifica al SOC e l'apertura dell'incidente. L'azione ARM/HTTP è necessaria per avviare un'attività di correzione di Azure Policy, poiché le Logic App possono interagire con le API di Azure. Le regole di automazione del flusso di lavoro in Defender for Cloud filtrano gli eventi specifici (avvisi ad alta gravità e raccomandazioni mirate) per garantire che la Logic App venga eseguita solo quando necessario. Le altre opzioni sono errate perché: Azure Automation Update Management è per la gestione delle patch, non per l'automazione di sicurezza. Le Funzioni di Azure con Event Grid potrebbero essere usate, ma Logic Apps offre un'integrazione più semplice e diretta con Defender for Cloud e ServiceNow. Gli avvisi del log attività sono per eventi amministrativi e non coprono avvisi e raccomandazioni di Defender for Cloud. Microsoft Sentinel è per la gestione degli eventi e delle informazioni di sicurezza (SIEM), ma l'automazione specifica richiesta può essere gestita più direttamente con Logic Apps e le regole di automazione di Defender for Cloud.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta