Een SOC-team moet risicovolle aanmeldingsgedragingen (zoals onmogelijke reizen) detecteren op basis van Azure AD-aanmeldingslogboeken en Microsoft 365-auditgegevens, en eindpuntwaarschuwingen van Microsoft Defender for Endpoint correleren. Wanneer een high-fidelity waarschuwing wordt geactiveerd, moet het account automatisch worden uitgeschakeld en moet een ServiceNow-incident worden geopend. U ontwerpt Microsoft Sentinel voor dit scenario. Welke twee configuraties moet u implementeren? Elk correct antwoord is een deel van de oplossing.
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Verbind de ingebouwde data connectors voor Azure AD Sign-in Logs, Office 365 en Microsoft Defender for Endpoint met de Sentinel-werkruimte., Maak analyseregels (met behulp van geplande of Microsoft security-regelsjablonen) om afwijkingen te detecteren; koppel een Logic Apps-playbook dat het account in Entra ID uitschakelt en een ServiceNow-ticket aanmaakt..
Waarom dit het antwoord is
De eerste correcte optie is het verbinden van de ingebouwde data connectors voor Azure AD Sign-in Logs, Office 365 en Microsoft Defender for Endpoint met de Sentinel-werkruimte. Dit is essentieel omdat Sentinel de gegevens van deze bronnen nodig heeft om risicovol gedrag te detecteren en te correleren. De tweede correcte optie is het maken van analyseregels (met geplande of Microsoft security-regelsjablonen) om afwijkingen te detecteren en een Logic Apps-playbook te koppelen dat het account uitschakelt en een ServiceNow-ticket aanmaakt. Analyseregels zijn nodig om de gedefinieerde risicovolle aanmeldingsgedragingen te identificeren, en Logic Apps playbooks zijn de standaardmethode in Sentinel voor geautomatiseerde responsacties zoals het uitschakelen van accounts en het aanmaken van tickets. Onjuiste opties: Azure Automation runbooks zijn een alternatief, maar Logic Apps playbooks zijn de voorkeursmethode voor automatisering in Sentinel vanwege hun integratie en eenvoud. Het installeren van een Syslog-agent op domeincontrollers is niet nodig voor Azure AD-aanmeldingsgebeurtenissen, aangezien deze direct via de connector worden verzameld. UEBA kan helpen bij anomaliedetectie, maar is geen vervanging voor specifieke analyseregels die gericht zijn op de vereiste high-fidelity waarschuwingen en automatische respons.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig