Chcesz, aby Microsoft Sentinel wykrywał anomalie użytkowników, takie jak rzadkie logowania RDP i nietypowe wzorce dostępu do danych, oraz wyświetlał informacje o użytkownikach w incydentach. Twoje środowisko przesyła już dzienniki logowania Azure AD, zdarzenia zabezpieczeń systemu Windows i dzienniki audytu Microsoft 365 do Sentinela. Jakie dwie czynności należy wykonać?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz User and Entity Behavior Analytics (UEBA) w Microsoft Sentinel i wybierz źródła danych tożsamości i aktywności do profilowania użytkowników i encji., Poczekaj na zakończenie tworzenia punktu odniesienia i przejrzyj wyniki w bloku Entity behavior oraz skoroszycie Anomalies, gdy UEBA będzie generować anomalie..
Dlaczego to jest odpowiedź
Aby Microsoft Sentinel wykrywał anomalie użytkowników i wyświetlał informacje o nich w incydentach, należy włączyć User and Entity Behavior Analytics (UEBA). UEBA jest kluczowe do profilowania użytkowników i encji na podstawie dostarczonych danych, takich jak logowania Azure AD, zdarzenia zabezpieczeń Windows i dzienniki audytu Microsoft 365. Po włączeniu UEBA, system potrzebuje czasu na zbudowanie punktu odniesienia normalnego zachowania. Po tym okresie, anomalie będą generowane i widoczne w bloku "Entity behavior" oraz skoroszycie "Anomalies". Tworzenie ręcznej reguły analitycznej Fusion nie jest konieczne, ponieważ UEBA automatycznie wykrywa anomalie. Zastępowanie reguł zaplanowanych regułami NRT nie jest bezpośrednio związane z wykrywaniem anomalii przez UEBA. Włączenie konektora TAXII służy do importowania wskaźników zagrożeń, a nie do wykrywania anomalii zachowań użytkowników.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana