SOC 팀은 Azure AD 로그인 로그 및 Microsoft 365 감사 데이터를 기반으로 위험한 로그인 동작(예: 불가능한 이동)을 감지하고, Microsoft Defender for Endpoint의 엔드포인트 경고를 상호 연관시켜야 합니다. 신뢰도 높은 경고가 발생하면 계정이 자동으로 비활성화되고 ServiceNow 인시던트가 열려야 합니다. 이 시나리오를 위해 Microsoft Sentinel을 설계하고 있습니다. 어떤 두 가지 구성을 구현해야 합니까? 각 정답은 솔루션의 일부를 나타냅니다.
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Azure AD Sign-in Logs, Office 365, Microsoft Defender for Endpoint에 대한 기본 제공 데이터 커넥터를 Sentinel 작업 영역에 연결합니다., 이상 징후를 감지하기 위해 분석 규칙(예약 또는 Microsoft 보안 규칙 템플릿 사용)을 생성하고, Entra ID에서 계정을 비활성화하고 ServiceNow 티켓을 생성하는 Logic Apps 플레이북을 연결합니다..
이것이 정답인 이유
정답은 SOC 팀이 필요한 데이터를 수집하고 자동화된 응답을 구현하는 데 필요한 두 가지 핵심 구성 요소입니다. 첫 번째 정답은 Azure AD 로그인 로그, Office 365 감사 데이터 및 Microsoft Defender for Endpoint 경고를 Microsoft Sentinel 작업 영역으로 가져오는 데 필수적인 기본 제공 데이터 커넥터를 연결하는 것입니다. 이는 위험한 로그인 동작 및 엔드포인트 경고를 감지하기 위한 기반을 마련합니다. 두 번째 정답은 이러한 데이터에서 이상 징후를 감지하기 위한 분석 규칙(예약 또는 Microsoft 보안 규칙 템플릿 사용)을 생성하고, 위험이 감지될 때 계정을 비활성화하고 ServiceNow 인시던트를 생성하는 Logic Apps 플레이북을 연결하여 자동화된 응답을 보장합니다. 오답인 Azure Automation 런북은 Logic Apps 플레이북보다 유연성이 떨어지고 Sentinel과의 통합이 덜 원활합니다. 도메인 컨트롤러에 Syslog 에이전트를 설치하는 것은 온프레미스 AD 로그에 적합하지만 Azure AD 로그인 이벤트에는 직접 적용되지 않습니다. UEBA는 유용하지만 분석 규칙 없이 UEBA 정책에만 의존하는 것은 시나리오의 특정 요구 사항에 대한 세분화된 제어 및 자동화된 응답을 제공하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음