您希望 Microsoft Sentinel 能夠呈現使用者異常,例如罕見的 RDP 登入和不尋常的資料存取模式,並在事件中顯示使用者洞察。您的環境已經將 Azure AD 登入日誌、Windows 安全性事件和 Microsoft 365 稽核日誌串流到 Sentinel。您應該執行哪兩個動作?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 Microsoft Sentinel 中啟用使用者和實體行為分析 (UEBA),並選擇要分析使用者和實體的身份和活動資料來源。, 讓 UEBA 產生異常時,給予足夠的時間進行基準測試,並在「實體行為」刀鋒視窗和「異常」活頁簿中檢閱結果。.
為什麼這是答案
正確答案是啟用 UEBA 並選擇資料來源,以及給予足BA足夠時間進行基準測試並檢閱結果。Microsoft Sentinel 的使用者和實體行為分析 (UEBA) 功能專為偵測使用者異常行為而設計,例如罕見的 RDP 登入和不尋常的資料存取模式。啟用 UEBA 後,您必須選擇要分析的相關身份和活動資料來源。UEBA 需要一段時間來建立使用者行為的基準線,然後才能準確地識別異常。一旦建立基準線,結果可以在「實體行為」刀鋒視窗和「異常」活頁簿中檢閱。 建立手動 Fusion 分析規則並映射身份欄位,雖然有助於關聯事件,但不如 UEBA 專注於行為異常。將排程分析規則替換為 NRT 規則可以改善偵測速度,但不會直接解決使用者行為異常的偵測。啟用 TAXII 威脅情報連接器有助於豐富威脅情報,但與偵測使用者行為異常無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡