Microsoft Sentinelで脅威ハンティング中に、5つのホストで疑わしいPowerShellダウンロードアクティビティを特定するKQLクエリを実行します。各検出結果を関連エンティティとともに保持し、インシデント対応チームのためにそれらすべてをグループ化する単一のケースを開きたいと考えています。どのような2つのアクションを実行すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ハンティング結果から、各行を選択し、関連するタグとエンティティマッピングを含むブックマークを追加します。, ブックマークペインから、作成したブックマークを選択し、「インシデントの作成」を選択して、それらを含む1つのインシデントを生成します。.
これが解答である理由
脅威ハンティング中に特定された疑わしいアクティビティをインシデントとして管理するには、まず関連する各検出結果をブックマークとして保存する必要があります。ブックマークには、エンティティ(ホスト、IPアドレスなど)やタグを含めることで、後の調査や関連付けを容易にします。次に、これらの個別のブックマークをまとめて1つのインシデントとして作成することで、インシデント対応チームが複数の関連する検出結果を単一のケースとして効率的に追跡・管理できるようになります。 CSVエクスポートは手動での追跡が必要となり、ITSMシステムとの連携も別途必要になるため、Sentinelのインシデント管理機能の利点を活かせません。分析ルールは将来の検出には役立ちますが、既に特定された現在の脅威をインシデントとして処理する目的には直接貢献しません。ウォッチリストは特定のエンティティを監視するために使用されますが、既存の検出結果からインシデントを生成する直接的な方法ではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要