MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·TW
·更新於 7 Aug 2026
在您的 Microsoft Sentinel 工作區中,分析師回報在 24 小時的暴力破解活動期間,從同一個主機產生了許多獨立事件。他們還希望有一種快速的方法來視覺化與事件相關的警示、使用者、主機和 IP。您應該採取哪兩個行動?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 編輯分析規則並啟用警示分組,在 24 小時內按關鍵實體(例如主機和使用者)進行分組,以減少事件擴散。, 開啟事件並使用「調查」檢視,透過相關警示、實體和證據的調查圖進行樞紐分析。.
為什麼這是答案
分析師面臨事件擴散和視覺化挑戰。第一個正確動作是編輯分析規則並啟用警示分組,在 24 小時內按主機和使用者等關鍵實體進行分組。這能有效將多個相關警示合併為一個事件,解決事件擴散問題。第二個正確動作是開啟事件並使用「調查」檢視。此功能提供一個互動式調查圖,能快速視覺化與事件相關的所有警示、使用者、主機和 IP,滿足分析師對快速視覺化的需求。縮短 Log Analytics 工作區的保留期限會導致資料遺失,無助於解決事件擴散或視覺化問題。全域停用低嚴重性規則會錯失潛在威脅,且無法提供精細的事件管理。關閉實體對應會降低警示的關聯性,使調查更加困難。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡