Во время поиска угроз в Microsoft Sentinel вы выполняете KQL-запрос, который выявляет подозрительную активность загрузки PowerShell на пяти хостах. Вы хотите сохранить каждое найденное событие с соответствующими сущностями, а затем открыть единый кейс, который сгруппирует их все для команды реагирования на инциденты. Какие два действия следует предпринять?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В результатах охоты выберите каждую строку и добавьте закладку с соответствующими тегами и сопоставлениями сущностей., На панели Bookmarks выберите созданные закладки и выберите Create incident, чтобы сгенерировать один инцидент, содержащий их..
Почему это правильный ответ
Правильные действия заключаются в создании закладок для каждого подозрительного события и последующем объединении этих закладок в один инцидент. Закладки в Microsoft Sentinel позволяют сохранять интересные результаты KQL-запросов, включая сущности и теги, для дальнейшего расследования. После создания нескольких закладок их можно выбрать на панели закладок и создать единый инцидент, который будет содержать все эти события, что упрощает работу команды реагирования. Экспорт в CSV не создает инцидент в Sentinel и не позволяет группировать события для расследования. Сохранение запроса как правила аналитики предназначено для будущих оповещений, а не для обработки текущих находок. Добавление хостов в список наблюдения не создает инцидент автоматически, а используется для обогащения данных или создания правил обнаружения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется