Microsoft Sentinel'de tehdit avı yaparken, beş ana bilgisayarda şüpheli PowerShell indirme etkinliğini tanımlayan bir KQL sorgusu çalıştırdınız. Her bulguyu ilişkili varlıklarıyla birlikte korumak ve ardından olay müdahale ekibi için hepsini gruplandıran tek bir vaka açmak istiyorsunuz. Hangi iki eylemi gerçekleştirmelisiniz?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Avlanma sonuçlarından her satırı seçin ve ilgili etiketler ve varlık eşlemeleriyle bir yer işareti ekleyin., Yer İşaretleri bölmesinden, oluşturulan yer işaretlerini seçin ve bunları içeren tek bir olay oluşturmak için Olay oluştur'u seçin..
Neden bu cevap
Doğru cevaplar, Microsoft Sentinel'deki tehdit avcılığı bulgularını koruma ve gruplandırma sürecini açıklar. Her şüpheli PowerShell indirme etkinliği için bir yer işareti oluşturmak, her bulguyu ilgili varlıklarıyla birlikte kaydetmenin standart yoludur. Daha sonra, bu yer işaretlerini seçip tek bir olay oluşturmak, birden çok ilgili bulguyu tek bir olayda birleştirerek olay müdahale ekibinin işini kolaylaştırır. CSV'ye aktarmak bulguları korur ancak Sentinel içinde kolayca yönetilemez veya gruplandırılamaz. Sorguyu zamanlanmış bir analiz kuralı olarak kaydetmek gelecekteki tehditleri algılar ancak mevcut bulguları korumaz. İzleme listeleri, belirli varlıkları izlemek için kullanılır ancak otomatik olarak olay oluşturmaz veya avcılık bulgularını gruplandırmaz.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez