wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Splunk-MB

Total questions: 25

Worksheet time: 50mins

Name
Class
Date
1.

Splunk Enterprise Security dùng Framework nào để quản lý định danh các tài sản và tài khoản người dùng?

a)

A. User and Asset

b)

B. Privileged Account and Asset

c)

C. Asset and Identity

d)

D. Risk Management

2.

Các framework có trong Splunk ES?

a)

A. Notable Event, Asset and Identity, Threat Intelligence, Risk Analysis, Adaptive Response

b)

B. Notable Event, Privileged Account and Asset, Threat Intelligence, Risk Management, Adaptive Response

c)

C. Notable Event, Asset and Identity, Threat Exchange, Risk Analysis, Adaptive Response

d)

D. Notable Event, Asset and Identity, User and Asset, Risk Analysis, Adaptive Response

3.

Workflow Raw Log được parsing từ cấu hình của các thành phần theo thứ tự?

a)

A. DA, SA, ES app, TA

b)

B. TA, DA, SA, ES app

c)

C. DA, TA, SA, ES app

d)

D. SA, DA, TA, ES app

4.

Role tối thiểu để thực thi lệnh Search trên app ES?

a)

A. ESS Power

b)

B. ESS User

c)

C. ESS Admin

d)

D. ESS Admin

5.

Ý nghĩa của việc dùng CIM Datamodel trong Splunk ES?

a)

A. Chuẩn hóa dữ liệu từ nhiều nguồn khác nhau

b)

B. Tăng tính Real-time của dữ liệu

c)

C. Tối ưu tốc độ tìm kiếm trên Splunk

d)

D. Cả 3 đáp án đều sai

6.

Mức độ nghiêm trọng cao nhất (Urgency) của Notable Event trong Splunk ES?

a)

A. High

b)

B. Urgent

c)

C. Critical

d)

D. Extreme

7.

Sử dụng GlassTable để?

a)

A. Tạo màn hình SOC

b)

B. Hiển thị trực quan các chỉ số

c)

C. Hiển thị trạng thái của các chỉ số quan trọng

d)

D. Cả 3 phương án trên

8.

Sử dụng module nào để điều tra chuyên sâu một Notable Event?

a)

A. Glass Table

b)

B. Incident Review

c)

C. Investigation

d)

D. Security Intelligence

9.

Splunk Enterprise Security dùng Framework nào để quản lý định danh các tài sản và tài khoản người dùng?

a)

A. User and Asset

b)

B. Privileged Account and Asset

c)

C. Asset and Identity

d)

D. Risk Management

10.

Các Rule mặc định được đính kèm trong app Splunk ES còn được gọi là?

a)

A. Correlation searches

b)

B. Dashboard

c)

C. Alert

d)

D. Report

11.

Các Incident từ Correlation searches được lưu ở index nào?

a)

A. main

b)

B. notable

c)

C. history

d)

D. _internal

12.

Đánh giá chỉ số Urgency dựa vào yếu tố nào?

a)

A. Mức độ ưu tiên của tài sản/định danh và Mức độ nghiêm trọng của sự kiện

b)

B. Splunk tự đánh chỉ số cho các Notable Event

c)

C. Được người dùng định nghĩa trong Raw Log

d)

D. Dựa vào kết quả Correlation Search

13.

Chức năng nào cho phép người dùng thực hiện các thao tác phản ứng lại Incident?

a)

A. Update Risk Scores

b)

B. Access Search

c)

C. Edit tags

d)

D. Adaptive Response Actions

14.

Quyền tối thiểu nào cho phép tạo mới/bác bỏ Notable Event?

a)

A. ESS Power

b)

B. ESS User

c)

C. ESS Admin

d)

D. ESS Admin

15.

Các Role mặc định của Splunk Enterprise Security?

a)

A. user, power, admin, can_delete

b)

B. ESS User, ESS Analyst, ESS Admin

c)

C. ESS User, ESS Power, ESS Admin

d)

D. ESS User, ESS Analyst, ESS Power

16.

ESS Analyst có thể?

a)

A. Thực thi realtime search và xem các dashboard

b)

B. Cấu hình ES, thay đổi các giá trị của Notable Event

c)

C. Thực hiện các workflow trên Notable Event

d)

D. Cả 3 đáp án trên đều sai

17.

Danh sách định danh và tài sản được quản lý dưới dạng?

a)

A. Report

b)

B. Save Search

c)

C. Lookup Table

d)

D. Raw log

18.

Flow Raw log chuyển thành dữ liệu hiển thị trên ES Dashboard

1. Raw log được đặt lại trường giá trị và chuẩn hóa theo Data model CIM

2. Raw log được accelerated theo Datamodel CIM

3. Spluk thu thập dữ liệu dưới dạng Raw log

a)

A. 1,2,3

b)

B. 2, 1, 3

c)

C. 2, 3, 1

d)

D. Không có đáp án đúng

19.

Thành phần nào của Splunk nhận, đánh chỉ mục và lưu trữ dữ liệu

a)

A. Indexer

b)

B. Heavy Forwarder

c)

C. Search Head

d)

D. License Master

20.

Chế độ tìm kiếm là cài đặt tối ưu hóa hiệu suất tìm kiếm bằng cách kiểm soát số lượng hoặc loại dữ liệu mà tìm kiếm trả về. Cài đặt nào sau đây là cài đặt chế độ tìm kiếm hợp lệ? (chọn tất cả các câu phù hợp)?

a)

A. Fast

b)

B. Transform

c)

C. Verbose

d)

D. Smart

21.

Để ES tự động thực hiện một hành động khi xác định vị trí một sự kiện cụ thể, correlation search cần được cấu hình?

a)

A. Action script

b)

B. Activation prompt

c)

C. Activation prompt

d)

D. Integration script

22.

Thành phần nào sau đây là thành phần xử lý chính của kiến trúc Splunk cơ bản?

a)

A. Indexer

b)

B. Heavy Forwarder

c)

C. Search Head

d)

D. License Master

23.

Artifacts có thể có trong một Investigation là (chọn nhiều đáp án)

a)

A. Assets

b)

B. Identities

c)

C. Files

d)

D. URL

24.

Cách cách để thêm Artifacts trong Investigation (chọn nhiều đáp án)

a)

A. Từ Notable Event

b)

B. Từ Raw log

c)

C. Từ Investigation Event

d)

D. Splunk phát hiện và thêm sau khi tạo Investigation

25.

Investigation Workbench Panel bao gồm

a)

A. Context Panel

b)

B. Endpoint Data Panel

c)

C. Network Data Panel

d)

D. Cả 3 đáp án trên