Microsoft Sentinel 작업 영역에서 분석가들은 24시간 무차별 대입 공격(brute-force campaign) 중에 동일한 호스트에서 생성된 여러 개의 개별 인시던트를 보고합니다. 또한 인시던트와 관련된 경고, 사용자, 호스트 및 IP를 빠르게 시각화할 수 있는 방법을 원합니다. 어떤 두 가지 조치를 취해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 분석 규칙을 편집하고 경고 그룹화를 활성화하며, 24시간 동안 주요 엔터티(예: 호스트 및 사용자)별로 그룹화하여 인시던트 확산을 줄입니다., 인시던트를 열고 조사 보기(Investigation view)를 사용하여 관련 경고, 엔터티 및 증거의 조사 그래프를 통해 피벗합니다..
이것이 정답인 이유
분석 규칙 편집 및 경고 그룹화 활성화는 동일한 호스트에서 발생하는 여러 인시던트를 24시간 동안 주요 엔터티(호스트 및 사용자)별로 그룹화하여 인시던트 확산을 줄이는 데 효과적입니다. 이는 Sentinel의 기본 기능으로, 관련 경고를 하나의 인시던트로 통합하여 분석가의 부담을 줄여줍니다. 인시던트 조사 보기는 인시던트와 관련된 경고, 엔터티(사용자, 호스트, IP) 및 증거를 시각적인 그래프로 보여주어 복잡한 공격의 전체적인 맥락을 빠르게 파악하고 조사하는 데 필수적입니다. Log Analytics 보존 기간을 줄이는 것은 상관 관계와 무관하며, 저심각도 규칙의 인시던트 생성을 비활성화하는 것은 중요한 경고를 놓칠 수 있습니다. 엔터티 매핑을 끄는 것은 경고와 엔터티 간의 연결성을 끊어 조사 효율성을 저해합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음