Musisz wdrożyć dzienniki bezpieczeństwa w usłudze Microsoft Sentinel z 12 lokalnych kontrolerów domeny Windows Server i kilku zapór sieciowych Linux. Wszystkie serwery są obsługiwane przez Azure Arc i musisz unikać starszego agenta Log Analytics. Musisz zbierać zdarzenia zabezpieczeń systemu Windows (w tym 4688) z kontrolerów domeny oraz zdarzenia w formacie CEF z zapór sieciowych. Jakie dwie czynności należy wykonać?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: W usłudze Microsoft Sentinel włącz konektor danych Windows Security Events via AMA i przypisz jego regułę zbierania danych do kontrolerów domeny obsługiwanych przez Arc, aby zbierać wymagany zestaw identyfikatorów zdarzeń., Na serwerze Linux obsługującym Azure Arc, działającym jako "log forwarder", wdróż Azure Monitor Agent i włącz konektor Common Event Format (CEF) via AMA; skonfiguruj zapory sieciowe tak, aby wysyłały CEF przez Syslog do tego "forwardera"..
Dlaczego to jest odpowiedź
Pierwsza poprawna odpowiedź: Aby zbierać zdarzenia zabezpieczeń systemu Windows, w tym zdarzenie 4688, z kontrolerów domeny Windows Server obsługiwanych przez Azure Arc, należy użyć konektora danych Windows Security Events via AMA (Azure Monitor Agent). Ten konektor wykorzystuje nowoczesnego agenta AMA i pozwala na precyzyjne określenie, które identyfikatory zdarzeń mają być zbierane poprzez reguły zbierania danych (DCR), unikając starszego agenta Log Analytics. Druga poprawna odpowiedź: Aby zbierać zdarzenia CEF z zapór sieciowych Linux, które nie obsługują bezpośrednio AMA, należy wdrożyć Azure Monitor Agent na serwerze Linux obsługującym Azure Arc, który będzie działał jako "log forwarder". Następnie należy włączyć konektor Common Event Format (CEF) via AMA i skonfigurować zapory sieciowe tak, aby wysyłały logi CEF przez Syslog do tego forwardera. To rozwiązanie pozwala na zbieranie logów CEF bez użycia starszego agenta. Niepoprawne opcje: Użycie konektora Security Events (legacy) i agenta Log Analytics (MMA/OMS) jest niezgodne z wymaganiem unikania starszego agenta. Konfiguracja Windows Event Forwarding z MMA również wykorzystuje starszego agenta. Przesyłanie strumieniowe dzienników do Azure Event Hubs i łączenie ich z Sentinelem jest bardziej złożonym rozwiązaniem i nie wykorzystuje dedykowanych konektorów AMA, które są preferowane.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana