Ваша организация использует единую рабочую область Microsoft Sentinel. Требования соответствия предписывают хранить данные Windows SecurityEvent в горячем хранилище в течение 180 дней, а затем архивировать их, тогда как данные Syslog должны храниться в течение 30 дней. Для сокращения объема принимаемых данных следует собирать только идентификаторы событий Windows 4624, 4625 и 4688. Какие два действия следует предпринять?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Настройте политики хранения и архивирования на уровне таблицы для таблиц SecurityEvent и Syslog, чтобы соответствовать требуемым периодам горячего хранения и архивирования., Создайте правило сбора данных (DCR) с функциями сбора и преобразования данных для приема только указанных идентификаторов событий безопасности Windows с целевых машин..
Почему это правильный ответ
Настройка политик хранения и архивирования на уровне таблицы позволяет точно управлять сроками хранения данных для SecurityEvent и Syslog, удовлетворяя требованиям соответствия. Создание правила сбора данных (DCR) с функциями преобразования данных является ключевым для фильтрации и сбора только необходимых идентификаторов событий Windows (4624, 4625, 4688), что значительно сокращает объем принимаемых данных и связанные с этим затраты. Ежедневное ограничение рабочей области не решает проблему выборочного сбора данных и не заменяет гибкие политики хранения. Создание отдельных рабочих областей излишне усложняет управление и не требуется, так как хранение на уровне таблицы обеспечивает необходимую гранулярность. Переключение на устаревший коннектор не является оптимальным решением, поскольку AMA (Azure Monitor Agent) является рекомендуемым методом сбора данных и поддерживает DCR.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется