Tijdens het opsporen van bedreigingen in Microsoft Sentinel voert u een KQL-query uit die verdachte PowerShell-downloadactiviteit op vijf hosts identificeert. U wilt elke bevinding met de bijbehorende entiteiten bewaren en vervolgens één case openen die ze allemaal groepeert voor het incidentresponsteam. Welke twee acties moet u ondernemen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Selecteer in de jachtresultaten elke rij en voeg een bladwijzer toe met relevante tags en entiteitstoewijzingen., Selecteer in het deelvenster Bladwijzers de gemaakte bladwijzers en kies Incident maken om één incident te genereren dat deze bevat..
Waarom dit het antwoord is
De correcte antwoorden zijn het selecteren van elke rij in de jachtresultaten en het toevoegen van een bladwijzer met relevante tags en entiteitstoewijzingen, en vervolgens in het deelvenster Bladwijzers de gemaakte bladwijzers selecteren en 'Incident maken' kiezen om één incident te genereren dat deze bevat. Deze stappen zorgen ervoor dat elke individuele verdachte activiteit wordt vastgelegd als een bladwijzer, compleet met contextuele entiteitsinformatie. Vervolgens kunnen meerdere gerelateerde bladwijzers worden gegroepeerd in één incident, wat de efficiëntie van het incidentresponsteam verhoogt door alle relevante bevindingen in één case te consolideren. Het exporteren naar CSV en toevoegen aan een ITSM-ticket is geen native Sentinel-functionaliteit voor het groeperen van bevindingen en mist de rijke context van bladwijzers. Het opslaan van de query als een geplande analyseregel is voor toekomstige detectie, niet voor het bewaren van huidige jachtresultaten. Het toevoegen van hosts aan een volglijst creëert niet automatisch een incident op basis van jachtresultaten.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig