SOC는 IPAddress 및 Action(허용/거부)이 포함된 일일 CSV를 유지 관리합니다. 이 CSV를 Microsoft Sentinel에서 사용하여 분석 규칙을 보강해야 합니다. 이렇게 하면 거부된 IP가 로그인 데이터에 나타날 때 경고가 발생하며, 이 목록은 매일 아침 보안 스토리지 위치에서 자동으로 업데이트되어야 합니다. 어떤 두 가지 조치를 취해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: SAS를 통해 스토리지 계정 Blob에서 가져오는 워치리스트를 생성하고 동기화를 위해 매일 반복 가져오기를 구성합니다., 분석 규칙 KQL에서 _GetWatchlist('ListName')을 사용하여 워치리스트를 참조하고 일치하는 IP에서 Action == "Deny"일 때 경고합니다..
이것이 정답인 이유
주어진 시나리오에서는 매일 업데이트되는 CSV 파일의 데이터를 사용하여 Microsoft Sentinel에서 분석 규칙을 보강해야 합니다. 'SAS를 통해 스토리지 계정 Blob에서 가져오는 워치리스트를 생성하고 동기화를 위해 매일 반복 가져오기를 구성합니다'는 올바른 해결책입니다. Sentinel 워치리스트는 외부 CSV 파일을 가져와서 사용할 수 있으며, SAS URL을 통해 Blob Storage에서 파일을 가져오도록 구성할 수 있습니다. '매일 반복 가져오기' 옵션은 CSV 파일이 매일 업데이트될 때 워치리스트가 자동으로 동기화되도록 보장합니다. '분석 규칙 KQL에서 GetWatchlist('ListName')을 사용하여 워치리스트를 참조하고 일치하는 IP에서 Action == "Deny"일 때 경고합니다'도 올바른 해결책입니다. 워치리스트는 KQL 쿼리에서 GetWatchlist('ListName') 함수를 사용하여 참조할 수 있습니다. 이 함수를 통해 분석 규칙이 워치리스트의 IP 주소와 로그인 데이터를 비교하고, Action == "Deny" 조건에 따라 경고를 생성할 수 있습니다. 나머지 옵션들은 이 시나리오에 적합하지 않습니다. '새로 고침 일정 없이 한 번 워치리스트로 업로드'는 매일 업데이트되는 요구 사항을 충족하지 못합니다. '위협 인텔리전스 - TAXII 커넥터'는 위협 인텔리전스 피드를 위한 것이며, 이 시나리오의 CSV 파일에는 적합하지 않습니다. '통합 문서 매개변수'는 분석 규칙에서 직접 참조하는 방식이 아니므로 적절하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음