La tua organizzazione utilizza un singolo workspace di Microsoft Sentinel. La conformità richiede che i dati di Windows SecurityEvent siano conservati per 180 giorni in hot storage e poi archiviati, mentre i dati Syslog dovrebbero essere conservati per 30 giorni. Per ridurre l'ingestion, dovrebbero essere raccolti solo gli ID evento Windows 4624, 4625 e 4688. Quali due azioni dovresti intraprendere?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Configurare la retention a livello di tabella e le policy di archiviazione sulle tabelle SecurityEvent e Syslog per soddisfare i periodi di hot storage e archivio richiesti., Creare una Data Collection Rule (DCR) con raccolta e trasformazione dei dati per ingerire solo gli ID evento di sicurezza Windows specificati dalle macchine target..
Perché questa è la risposta
La configurazione della retention a livello di tabella e delle policy di archiviazione sulle tabelle SecurityEvent e Syslog consente di soddisfare i requisiti specifici di conservazione e archiviazione per ciascun tipo di dato, come richiesto dalla conformità. Le DCR (Data Collection Rule) con raccolta e trasformazione dei dati permettono di filtrare gli eventi in ingresso, assicurando che vengano ingeriti solo gli ID evento Windows 4624, 4625 e 4688, riducendo così i costi di ingestion. Abilitare un limite giornaliero controlla i costi ma non soddisfa i requisiti di retention. Creare workspace separati non è necessario, poiché la retention a livello di tabella gestisce le diverse esigenze. Il connettore legacy Security Events non offre la flessibilità e le funzionalità di filtraggio delle DCR.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta