Вам необходимо загрузить журналы безопасности в Microsoft Sentinel с 12 локальных контроллеров домена Windows Server и нескольких брандмауэров Linux. Все серверы поддерживают Azure Arc, и вы должны избегать устаревшего агента Log Analytics. Вы должны собирать события безопасности Windows (включая 4688) с контроллеров домена и события в формате CEF с брандмауэров. Какие два действия вы должны предпринять?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В Microsoft Sentinel включите коннектор данных Windows Security Events via AMA и назначьте его правило сбора данных контроллерам домена с поддержкой Arc для сбора необходимого набора ID событий., На пересыльщике журналов Linux с поддержкой Arc разверните Azure Monitor Agent и включите коннектор Common Event Format (CEF) via AMA; настройте брандмауэры для отправки CEF по Syslog на этот пересыльщик..
Почему это правильный ответ
Для контроллеров домена Windows Server, поскольку требуется собирать события безопасности (включая 4688) и избегать устаревшего агента Log Analytics, правильным решением является использование коннектора данных Windows Security Events via AMA (Azure Monitor Agent). Этот коннектор позволяет создавать правила сбора данных (DCR) для указания конкретных событий, которые нужно собирать с серверов с поддержкой Azure Arc. Для брандмауэров Linux, которые генерируют события в формате CEF, и с учетом требования избегать устаревшего агента, следует использовать пересыльщик журналов Linux с поддержкой Arc. На этом пересыльщике развертывается Azure Monitor Agent, и активируется коннектор Common Event Format (CEF) via AMA. Брандмауэры настраиваются для отправки CEF-сообщений по Syslog на этот пересыльщик, который затем передает их в Sentinel. Неверные варианты: Включение коннектора Security Events (legacy) и развертывание агента Log Analytics (MMA/OMS) противоречит требованию избегать устаревшего агента. Настройка Windows Event Forwarding с устаревшим MMA также нарушает требование не использовать устаревший агент. Передача журналов брандмауэра в Azure Event Hubs и подключение Event Hubs к Sentinel является обходным путем и не использует нативный коннектор CEF via AMA, который является предпочтительным для данного сценария.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется