在 Microsoft Sentinel 中進行威脅搜捕時,您執行了一個 KQL 查詢,該查詢識別出五個主機上可疑的 PowerShell 下載活動。您想要保留每個發現及其相關實體,然後開啟一個單一案例,將所有這些發現分組以供事件回應團隊處理。您應該採取哪兩個行動?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從「搜捕結果」中,選取每一列並新增一個包含相關標籤和實體對應的書籤。, 從「書籤」窗格中,選取已建立的書籤並選擇「建立事件」以產生一個包含它們的事件。.
為什麼這是答案
正確答案是「從『搜捕結果』中,選取每一列並新增一個包含相關標籤和實體對應的書籤」和「從『書籤』窗格中,選取已建立的書籤並選擇『建立事件』以產生一個包含它們的事件」。在 Microsoft Sentinel 中,書籤(Bookmarks)是用來保存搜捕發現及其相關上下文(例如實體、MITRE ATT&CK 策略和技術)的機制。當您有多個相關的發現需要分組調查時,您可以為每個發現建立書籤。然後,您可以從「書籤」窗格中選取這些書籤,並將它們合併到一個單一的事件(Incident)中,以便事件回應團隊進行統一處理。 將查詢結果匯出為 CSV 並附加到 ITSM 系統雖然可以記錄資訊,但它無法利用 Sentinel 內建的事件管理功能,也無法將多個發現關聯到一個事件。將搜捕查詢儲存為排程分析規則是用於未來的自動化檢測,而不是處理當前的搜捕發現。將主機新增到監看清單並不會自動建立事件,監看清單主要用於增強分析規則或搜捕查詢的上下文。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡