Microsoft Sentinel에서 위협 헌팅 중 5개 호스트에서 의심스러운 PowerShell 다운로드 활동을 식별하는 KQL 쿼리를 실행합니다. 각 결과를 관련 엔터티와 함께 보존한 다음, 인시던트 대응 팀을 위해 모든 결과를 그룹화하는 단일 케이스를 열려고 합니다. 어떤 두 가지 조치를 취해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 헌팅 결과에서 각 행을 선택하고 관련 태그 및 엔터티 매핑으로 책갈피를 추가합니다., 책갈피 창에서 생성된 책갈피를 선택하고 '인시던트 생성'을 선택하여 모든 책갈피를 포함하는 하나의 인시던트를 생성합니다..
이것이 정답인 이유
위협 헌팅 중 식별된 의심스러운 활동을 보존하고 인시던트 대응 팀을 위해 그룹화하려면 책갈피 기능을 사용해야 합니다. 첫 번째 단계는 KQL 쿼리 결과에서 각 의심스러운 PowerShell 다운로드 활동 행을 선택하고 관련 엔터티 및 태그와 함께 책갈피로 추가하는 것입니다. 이렇게 하면 각 개별 발견 사항이 보존됩니다. 두 번째 단계는 책갈피 창에서 생성된 모든 책갈피를 선택한 다음 '인시던트 생성' 옵션을 사용하여 이러한 모든 책갈피를 포함하는 단일 인시던트를 만드는 것입니다. 쿼리 결과를 CSV로 내보내는 것은 수동 프로세스이며 Sentinel의 인시던트 관리 기능과 통합되지 않습니다. 헌팅 쿼리를 예약된 분석 규칙으로 저장하는 것은 미래의 경고를 위한 것이며 현재 발견 사항을 보존하고 그룹화하는 데
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음