Microsoft Sentinel で、稀な RDP ログオンや異常なデータアクセスパターンなどのユーザー異常を検出し、インシデント内にユーザーのインサイトを表示したいと考えています。お使いの環境では、すでに Azure AD サインインログ、Windows セキュリティイベント、Microsoft 365 監査ログを Sentinel にストリーミングしています。どのような2つのアクションを実行すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: Microsoft Sentinel でユーザーおよびエンティティ行動分析 (UEBA) を有効にし、ユーザーとエンティティをプロファイリングするための ID およびアクティビティデータソースを選択します。, UEBA が異常を生成するまでベースライン化の時間を確保し、エンティティの動作ブレードと異常ワークブックで結果を確認します。.
これが解答である理由
ユーザーの異常を検出し、インシデント内にユーザーのインサイトを表示するには、Microsoft Sentinel のユーザーおよびエンティティ行動分析 (UEBA) を有効にする必要があります。UEBA は、既存のログデータ(Azure AD サインインログ、Windows セキュリティイベント、Microsoft 365 監査ログなど)を使用してユーザーとエンティティのベースラインを確立し、異常な行動を特定します。UEBA を有効にした後、システムが異常を生成するまでベースライン化の時間を確保することが重要です。結果はエンティティの動作ブレードと異常ワークブックで確認できます。 手動の Fusion アナリティクスルールは、UEBA の自動的な異常検出機能とは異なります。NRT ルールは検出速度を向上させますが、UEBA の行動分析機能を提供するものではありません。TAXII 脅威インテリジェンスコネクタは、既知の脅威インテリジェンスをインポートするためのものであり、ユーザーの行動異常を検出する目的には直接関係ありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要