Вы хотите, чтобы Microsoft Sentinel выявлял аномалии пользователей, такие как редкие входы по RDP и необычные шаблоны доступа к данным, а также отображал информацию о пользователях в инцидентах. Ваша среда уже передает журналы входа Azure AD, события безопасности Windows и журналы аудита Microsoft 365 в Sentinel. Какие два действия вы должны выполнить?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включите User and Entity Behavior Analytics (UEBA) в Microsoft Sentinel и выберите источники данных удостоверений и активности для профилирования пользователей и сущностей., Дайте время для создания базовых показателей и просмотрите результаты на вкладке Entity behavior и в книге Anomalies, когда UEBA будет генерировать аномалии..
Почему это правильный ответ
Для обнаружения аномалий пользователей, таких как редкие входы по RDP, и отображения информации о пользователях в инцидентах, необходимо включить User and Entity Behavior Analytics (UEBA) в Microsoft Sentinel. UEBA автоматически профилирует поведение пользователей и сущностей на основе предоставленных источников данных (Azure AD, события безопасности Windows, журналы аудита Microsoft 365), что позволяет выявлять отклонения от нормального поведения. После включения UEBA требуется время для создания базовых показателей поведения, прежде чем она начнет генерировать аномалии, которые затем можно просмотреть на вкладке "Entity behavior" и в книге "Anomalies". Создание правила аналитики Fusion вручную не является необходимым, так как UEBA автоматически обрабатывает эти данные. Замена правил аналитики на NRT не относится напрямую к обнаружению аномалий поведения пользователей. Коннектор TAXII используется для импорта данных об угрозах, а не для анализа поведения пользователей.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется