Kuruluşunuz tek bir Microsoft Sentinel çalışma alanı kullanıyor. Uyumluluk gereği, Windows SecurityEvent verilerinin 180 gün boyunca sıcak depolamada tutulması ve ardından arşivlenmesi, Syslog verilerinin ise 30 gün boyunca tutulması gerekmektedir. Veri alımını azaltmak için yalnızca Windows olay kimlikleri 4624, 4625 ve 4688 toplanmalıdır. Hangi iki eylemi gerçekleştirmelisiniz?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Gerekli sıcak ve arşiv sürelerini karşılamak için SecurityEvent ve Syslog tablolarında tablo düzeyinde saklama ve arşivleme ilkelerini yapılandırın., Hedeflenen makinelerden yalnızca belirtilen Windows Güvenlik olay kimliklerini almak için veri toplama ve dönüştürme içeren bir Data Collection Rule (DCR) oluşturun..
Neden bu cevap
Doğru cevaplar, hem saklama gereksinimlerini hem de veri toplama kısıtlamalarını karşılar. Tablo düzeyinde saklama ve arşivleme ilkeleri, her tablo için farklı sıcak ve arşiv süreleri belirlemenize olanak tanır, bu da SecurityEvent (180 gün sıcak, sonra arşiv) ve Syslog (30 gün sıcak) için gerekenleri karşılar. Veri Toplama Kuralı (DCR) oluşturmak, yalnızca belirli Windows olay kimliklerini (4624, 4625, 4688) toplayarak veri alımını azaltır ve maliyetleri düşürür. Çalışma alanı günlük sınırını etkinleştirmek, genel alımı kısıtlarken tablo bazında esneklik sağlamaz. Ayrı çalışma alanları oluşturmak, ek yönetim yükü getirir ve mevcut tek çalışma alanı kısıtlamasına uymaz. Eski Güvenlik Olayları bağlayıcısı, DCR'lere göre daha az esneklik sunar ve modern veri toplama yöntemleri tercih edilir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez