SOC'niz, IP adresi ve Eylem (İzin Ver/Reddet) içeren günlük bir CSV dosyasını tutar. Bu dosyayı Microsoft Sentinel'de analitik kurallarını zenginleştirmek için kullanmanız gerekiyor, böylece oturum açma verilerinde Reddedilen bir IP göründüğünde uyarı verilir ve liste her sabah güvenli bir depolama konumundan otomatik olarak güncellenmelidir. Hangi iki eylemi gerçekleştirmelisiniz?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: SAS aracılığıyla bir Depolama hesabı blob'undan içe aktaran bir izleme listesi oluşturun ve senkronize kalması için günlük yinelenen bir içe aktarma yapılandırın., Analitik kuralı KQL'nizde, _GetWatchlist('ListName') kullanarak izleme listesine başvurun ve eşleşen bir IP'de Action == "Deny" olduğunda uyarı verin..
Neden bu cevap
Doğru cevaplar, Microsoft Sentinel'de bir izleme listesi oluşturma ve bunu analitik kurallarında kullanma adımlarını açıklar. İlk olarak, CSV dosyasını güvenli bir depolama konumundan (SAS aracılığıyla bir Depolama hesabı blobu) otomatik olarak içe aktaracak ve günlük olarak senkronize kalacak bir izleme listesi oluşturmanız gerekir. Bu, listenin her sabah güncellenmesi gereksinimini karşılar. İkinci olarak, analitik kuralınızın KQL'sinde GetWatchlist('ListName') işlevini kullanarak bu izleme listesine başvurmalı ve oturum açma verilerindeki IP adresleri izleme listesindeki "Reddet" eylemine sahip IP'lerle eşleştiğinde bir uyarı tetiklemelisiniz. Yanlış seçenekler şunlardır: CSV'yi bir kez yüklemek, günlük güncelleme gereksinimini karşı
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez