In uw Microsoft Sentinel-werkruimte melden analisten veel afzonderlijke incidenten die zijn gegenereerd vanaf dezelfde host tijdens een 24-uur durende brute-force campagne. Ze willen ook een snelle manier om gerelateerde alerts, gebruikers, hosts en IP's te visualiseren die aan een incident zijn gekoppeld. Welke twee acties moet u ondernemen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Bewerk de analytics-regel en schakel alert-groepering in, waarbij u groepeert op belangrijke entiteiten (zoals host en gebruiker) over een periode van 24 uur om incident sprawl te verminderen., Open een incident en gebruik de Investigation view om door de onderzoeksgrafiek van gerelateerde alerts, entiteiten en bewijsmateriaal te navigeren..
Waarom dit het antwoord is
De eerste actie is correct omdat het bewerken van de analyseregel om waarschuwingsgroepering in te schakelen op basis van entiteiten zoals host en gebruiker over een periode van 24 uur, helpt bij het consolideren van meerdere gerelateerde waarschuwingen tot één incident. Dit vermindert "incident sprawl" en maakt het beheer efficiënter, wat direct aansluit bij het probleem van veel afzonderlijke incidenten van dezelfde host. De tweede actie is correct omdat de Investigation view (onderzoeksweergave) in Microsoft Sentinel specifiek is ontworpen om analisten te helpen bij het visualiseren van gerelateerde waarschuwingen, entiteiten (gebruikers, hosts, IP's) en bewijsmateriaal binnen een incident, wat essentieel is voor een snel en uitgebreid onderzoek. Het verlagen van de retentie van de Log Analytics-werkruimte is niet relevant voor het groeperen van incidenten of het visualiseren van gerelateerde entiteiten. Het globaal uitschakelen van incidentcreatie voor regels met lage ernst is een te drastische maatregel die belangrijke waarschuwingen kan missen en niet het probleem van groepering of visualisatie oplost. Het uitschakelen van entiteitsmapping zou het tegenovergestelde effect hebben van wat gewenst is, omdat het de correlatie tussen waarschuwingen en entiteiten zou verminderen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig