12개의 온프레미스 Windows Server 도메인 컨트롤러와 여러 Linux 방화벽에서 Microsoft Sentinel로 보안 로그를 온보딩해야 합니다. 모든 서버는 Azure Arc가 활성화되어 있으며, 레거시 Log Analytics 에이전트는 피해야 합니다. 도메인 컨트롤러에서 Windows 보안 이벤트(4688 포함)를 수집하고 방화벽에서 CEF 형식 이벤트를 수집해야 합니다. 어떤 두 가지 조치를 취해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Microsoft Sentinel에서 Windows Security Events via AMA 데이터 커넥터를 활성화하고 해당 데이터 수집 규칙을 Arc 지원 도메인 컨트롤러에 할당하여 필요한 이벤트 ID 세트를 수집합니다., Arc 지원 Linux 로그 전달자에 Azure Monitor Agent를 배포하고 Common Event Format (CEF) via AMA 커넥터를 활성화합니다. 방화벽이 해당 전달자로 Syslog를 통해 CEF를 보내도록 구성합니다..
이것이 정답인 이유
Windows 도메인 컨트롤러의 보안 이벤트를 수집하려면 레거시 Log Analytics 에이전트를 피해야 하므로 AMA(Azure Monitor Agent)를 사용하는 'Windows Security Events via AMA' 데이터 커넥터를 활성화해야 합니다. 이 커넥터는 DCR(데이터 수집 규칙)을 사용하여 특정 이벤트 ID(예: 4688)를 지정하고 Arc 지원 도메인 컨트롤러에 할당하여 이벤트를 수집합니다. Linux 방화벽에서 CEF(Common Event Format) 이벤트를 수집하려면 Arc 지원 Linux 로그 전달자에 Azure Monitor Agent를 배포하고 'Common Event Format (CEF) via AMA' 커넥터를 활성화해야 합니다. 방화벽은 Syslog를 통해 이 전달자로 CEF를 보내도록 구성됩니다. 다른 옵션은 레거시 에이전트를 사용하거나, 요구 사항을 충족하지 않거나, Sentinel로 직접 통합되지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음