W obszarze roboczym Microsoft Sentinel analitycy zgłaszają wiele oddzielnych incydentów wygenerowanych z tego samego hosta podczas 24-godzinnej kampanii typu brute-force. Chcą również szybko wizualizować powiązane alerty, użytkowników, hosty i adresy IP związane z incydentem. Jakie dwie czynności należy wykonać?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Edytuj regułę analityczną i włącz grupowanie alertów, grupując według kluczowych encji (takich jak host i użytkownik) w okresie 24 godzin, aby zmniejszyć rozprzestrzenianie się incydentów., Otwórz incydent i użyj widoku Investigation, aby przechodzić przez graf dochodzeniowy powiązanych alertów, encji i dowodów..
Dlaczego to jest odpowiedź
Edytowanie reguły analitycznej i włączenie grupowania alertów według kluczowych encji (takich jak host i użytkownik) w okresie 24 godzin skutecznie zmniejszy liczbę oddzielnych incydentów generowanych z tego samego hosta podczas kampanii brute-force, konsolidując powiązane alerty w jeden incydent. Otwarcie incydentu i użycie widoku Investigation pozwala analitykom szybko wizualizować powiązane alerty, użytkowników, hosty i adresy IP w postaci grafu, co ułatwia zrozumienie kontekstu i powiązań. Zmniejszenie retencji obszaru roboczego Log Analytics nie wpływa na grupowanie incydentów, a jedynie na dostępność danych historycznych. Globalne wyłączenie tworzenia incydentów dla reguł o niskim priorytecie zmniejszyłoby szum, ale nie grupowałoby powiązanych zdarzeń w jeden incydent.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana