귀사는 단일 Microsoft Sentinel 작업 영역을 사용합니다. 규정 준수 요건에 따라 Windows SecurityEvent 데이터는 핫 스토리지에 180일 동안 보관된 후 보관(archive)되어야 하며, Syslog 데이터는 30일 동안 보관되어야 합니다. 수집 비용을 줄이기 위해 Windows 이벤트 ID 4624, 4625, 4688만 수집해야 합니다. 어떤 두 가지 조치를 취해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: SecurityEvent 및 Syslog 테이블에 테이블 수준 보존 및 보관 정책을 구성하여 필요한 핫 및 보관 기간을 충족합니다., 대상 머신에서 지정된 Windows Security 이벤트 ID만 수집하도록 데이터 수집 및 변환이 포함된 Data Collection Rule(DCR)을 생성합니다..
이것이 정답인 이유
규정 준수 요구 사항을 충족하고 비용을 절감하려면 두 가지 주요 조치가 필요합니다. 첫째, SecurityEvent 및 Syslog 테이블에 테이블 수준 보존 및 보관 정책을 구성하여 지정된 핫 및 보관 기간(SecurityEvent는 180일 핫, Syslog는 30일 핫)을 적용해야 합니다. 이는 작업 영역 전체 설정보다 더 세분화된 제어를 제공합니다. 둘째, 특정 Windows 이벤트 ID(4624, 4625, 4688)만 수집하도록 데이터 수집 규칙(DCR)을 생성해야 합니다. DCR은 데이터 수집 및 변환을 제어하여 불필요한 데이터 수집을 방지하고 비용을 절감합니다. 작업 영역 일일 상한은 비용을 제어하지만 특정 데이터 보존 요구 사항을 충족하지 못합니다. 별도의 작업 영역을 생성하는 것은 불필요한 관리 오버헤드를 발생시키고 단일 작업 영역 사용이라는 전제 조건에 위배됩니다. 레거시 Security Events 커넥터는 AMA보다 유연성이 떨어지며, AMA는 DCR을 통해 테이블별 보존 및 필터링을 더 잘 지원합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음