MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·TW
·更新於 7 Aug 2026
您的 SOC 每天維護一個包含 IPAddress 和 Action (Allow/Deny) 的 CSV 檔案。您需要在 Microsoft Sentinel 中使用它來豐富分析規則,以便在登入資料中出現 Deny IP 時發出警示,並且該列表必須每天早上從安全儲存位置自動更新。您應該採取哪兩項行動?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個監看清單,透過 SAS 從儲存體帳戶 Blob 匯入,並設定每日重複匯入以保持同步。, 在您的分析規則 KQL 中,使用 _GetWatchlist('ListName') 參考監看清單,並在匹配的 IP 上 Action == "Deny" 時發出警示。.
為什麼這是答案
建立監看清單並透過 SAS 從儲存體帳戶 Blob 匯入,設定每日重複匯入,確保資料每日自動更新,滿足題目中「每天早上從安全儲存位置自動更新」的要求。在分析規則 KQL 中使用 GetWatchlist('ListName') 函式來參考此監看清單,並結合 Action == "Deny" 條件,可以在登入資料中出現被拒絕的 IP 時觸發警示,實現「豐富分析規則,以便在登入資料中出現 Deny IP 時發出警示」的目標。將 CSV 上傳一次作為沒有重新整理排程的監看清單無法滿足每日更新的需求。使用 Threat Intelligence - TAXII 連接器不適用於從 CSV 檔案匯入內部 SOC 資料。為 CSV 建立活頁簿參數無法用於分析規則的即時比對。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡