あなたの組織は単一のMicrosoft Sentinelワークスペースを使用しています。コンプライアンス要件により、Windows SecurityEventデータはホットストレージに180日間保持された後、アーカイブされる必要があります。一方、Syslogデータは30日間保持される必要があります。取り込み量を削減するため、WindowsイベントID 4624、4625、および4688のみを収集する必要があります。どのような2つのアクションを実行すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 必要なホット期間とアーカイブ期間を満たすように、SecurityEventテーブルとSyslogテーブルにテーブルレベルのリテンションおよびアーカイブポリシーを構成します。, 指定されたWindows SecurityイベントIDのみを対象マシンから取り込むためのデータ収集と変換を含むData Collection Rule (DCR) を作成します。.
これが解答である理由
コンプライアンス要件とデータ保持期間の指定はテーブルレベルで設定する必要があるため、SecurityEventテーブルとSyslogテーブルに個別の保持およびアーカイブポリシーを構成することが適切です。これにより、各データタイプに異なる保持期間を適用できます。 特定のWindowsイベントIDのみを収集し、取り込み量を削減するためには、Data Collection Rule (DCR) を作成し、イベントフィルタリングを設定する必要があります。DCRは、収集するイベントの種類を細かく制御し、不要なデータの取り込みを防ぎます。 ワークスペースのデイリーキャップは、取り込み量を制限しますが、特定のイベントIDのフィルタリングや異なる保持期間の設定には対応していません。個別のワークスペースを作成することは可能ですが、単一のワークスペースを使用するという要件に反し、管理が複雑になります。レガシーのSecurity Eventsコネクタは、DCRのような柔軟なフィルタリング機能を提供せず、推奨される方法ではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要