Команде SOC необходимо обнаруживать рискованное поведение при входе в систему (например, невозможное перемещение) на основе журналов входа в Azure AD и данных аудита Microsoft 365, а также сопоставлять оповещения конечных точек из Microsoft Defender for Endpoint. При срабатывании высокоточного оповещения учетная запись должна быть автоматически отключена, а в ServiceNow должен быть открыт инцидент. Вы разрабатываете Microsoft Sentinel для этого сценария. Какие две конфигурации следует реализовать? Каждый правильный ответ представляет часть решения.
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Подключите встроенные коннекторы данных для Azure AD Sign-in Logs, Office 365 и Microsoft Defender for Endpoint к рабочей области Sentinel., Создайте правила аналитики (используя запланированные или шаблоны правил безопасности Microsoft) для обнаружения аномалий; прикрепите плейбук Logic Apps, который отключает учетную запись в Entra ID и создает тикет ServiceNow..
Почему это правильный ответ
Для обнаружения рискованного поведения и сопоставления данных необходимо подключить соответствующие источники данных к Microsoft Sentinel. Встроенные коннекторы для журналов входа Azure AD, Office 365 (для данных аудита Microsoft 365) и Microsoft Defender for Endpoint позволяют Sentinel собирать необходимые данные. Затем, для обнаружения аномалий и автоматизации реагирования, следует создать правила аналитики. Эти правила могут быть запланированными запросами KQL или использовать готовые шаблоны правил безопасности Microsoft. К этим правилам необходимо прикрепить плейбук Logic Apps, который будет автоматически отключать учетную запись в Entra ID (бывший Azure AD) и создавать инцидент в ServiceNow при срабатывании высокоточного оповещения. Использование Azure Automation runbook'ов вместо Logic Apps усложняет интеграцию и не является предпочтительным решением для автоматизации реагирования в Sentinel. Установка агента Syslog на контроллерах домена не требуется для пересылки журналов входа Azure AD, так как они собираются напрямую через коннектор. Включение UEBA полезно, но полагаться исключительно на него без создания правил аналитики может быть недостаточно для обнаружения всех специфических сценариев, особенно тех, которые требуют сопоставления данных из разных источников.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется