您的組織使用單一 Microsoft Sentinel 工作區。合規性要求 Windows SecurityEvent 資料在熱儲存中保留 180 天,然後進行歸檔,而 Syslog 資料應保留 30 天。為了減少擷取量,應僅收集 Windows 事件 ID 4624、4625 和 4688。您應該採取哪兩個行動?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 SecurityEvent 和 Syslog 資料表上設定資料表層級保留和歸檔策略,以符合所需的熱儲存和歸檔期限。, 建立一個 Data Collection Rule (DCR),其中包含資料收集和轉換,以僅從目標機器擷取指定的 Windows Security 事件 ID。.
為什麼這是答案
正確答案是設定資料表層級保留和歸檔策略,以及建立 Data Collection Rule (DCR)。資料表層級保留和歸檔策略允許您為 SecurityEvent 和 Syslog 資料表設定不同的熱儲存和歸檔期限,以滿足合規性要求。DCR 則能精確控制要從目標機器收集哪些 Windows 事件 ID(4624、4625、4688),從而減少不必要的資料擷取量,降低成本。 啟用工作區每日上限雖然可以控制成本,但無法選擇性地保留或歸檔特定資料表,也不會減少擷取量。為 SecurityEvent 和 Syslog 建立單獨的工作區會增加管理複雜性和成本,且不符合單一工作區的設定。舊版 Security Events 連接器(如 Log Analytics 代理程式)不如 Azure 監視器代理程式 (AMA) 靈活,且 AMA 透過 DCR 提供更細緻的控制,包括資料篩選和轉換,是現代化和推薦的解決方案。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡