Font size
WorksheetsCertificación
Total questions: 111
Worksheet time: 28hrs 45mins
Debe asignar una función de control de acceso basado en funciones (RBAC) a admin1 para cumplir los requisitos de Microsoft Sentinel y los requisitos empresariales.
¿Qué función debe asignar?
Automation Operator
Automation Runbook Operator
Microsoft Sentinel Contributor
Microsoft Sentinel Responder
. ¿Qué regla debe configurar para cumplir los requisitos de Microsoft Sentinel? Caso 1
En Establecer lógica de reglas, desactive la supresión.
En Detalles de la regla de análisis, configure las tácticas
En Establecer lógica de reglas, asigne las entidades.
En Establecer lógica de reglas, asigne las entidades.
Debe crear la regla de análisis para cumplir los requisitos de Microsoft Sentinel.
¿Qué debe hacer? Para responder, seleccione las opciones adecuadas en el área de respuestas.
Create the rule of the type:
(a)
Configure the playbook to include:
(b)
Desde Microsoft Sentinel, abra el panel Investigación para un incidente de alta gravedad, como se muestra en la siguiente ilustración.
Utilice los menús desplegables para seleccionar la opción de respuesta que complete cada afirmación basándose en la información presentada en el gráfico.
Si pasa el ratón sobre la máquina virtual llamada vm1, puede ver
las reglas del grupo de seguridad de red entrante (NSG)
los cinco últimos eventos de registro de seguridad de Windows
los puertos abiertos en el host
los procesos en ejecución
. Desde Microsoft Sentinel, abra el panel Investigación para un incidente de alta gravedad, como se muestra en la siguiente ilustración.
Utilice los menús desplegables para seleccionar la opción de respuesta que complete cada afirmación basándose en la información presentada en el gráfico.
Si selecciona ____________, puede navegar a los elementos relacionados con el incidente.
Entidades
Información
Perspectivas
Cronología
Tiene una implementación de Microsoft Sentinel.
Necesita consultar todas las actividades sospechosas de acceso a credenciales.
¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.
(La 4 y 5 son las acciones que no se debe realizar)
) En Microsoft Sentinel, seleccione Caza.
Filtrar por táctica.
Seleccione Ejecutar todas las consultas.
Seleccione Nueva consulta.
En Microsoft Sentinel, seleccione Cuadernos.
Tiene una aplicación lógica de Azure que se utiliza para bloquear usuarios de Azure Active Directory (Azure AD). La aplicación lógica se activa manualmente.
Implementa Microsoft Sentinel
Necesita utilizar la aplicación lógica existente como un playbook en Microsoft Sentinel.
¿Qué debe hacer primero?
Y una nueva regla de consulta programada.
Adicionar un conector de datos a Microsoft Sentinel
Configure un conector personalizado de Threat Intelligence en Microsoft Sentinel.
Modificar el disparador en la aplicación lógica.
. Su empresa utiliza Microsoft Sentinel para gestionar las alertas de más de 10.000 dispositivos de IoT.
Un responsable de seguridad de la empresa informa de que el seguimiento de las amenazas de seguridad es cada vez más difícil debido al gran número de incidentes.
Debe recomendar una solución que proporcione una visualización personalizada para simplificar la investigación de amenazas e inferir amenazas mediante el aprendizaje automático.
¿Qué debe incluir en la recomendación?
Una consulta integrada
livestream (Transmisiones en vivo)
Notebooks (cuadernos)
marcadores
Tienes un playbook en Microsoft Sentinel.
Cuando activa el libro de reproducción, éste envía un correo electrónico a un grupo de distribución.
Debe modificar el libro de reproducción para enviar el correo electrónico al propietario del recurso en lugar de al grupo de distribución.
¿Qué debe hacer?
Adicionar un parámetro y modificar el trigger (desencadenador
Añadir un conector de datos personalizado y modificar el disparador
Añadir una condición y modificar la acción
Añada una alerta y modifique la acción
Usted aprovisiona Microsoft Sentinel para una nueva suscripción Azure
Está configurando el conector de eventos de seguridad
Mientras crea una nueva regla a partir de una plantilla en el conector, decide generar una nueva alerta para cada evento.
Usted crea la siguiente consulta de regla.
¿qué dos componentes se pueden agrupar las alertas en incidentes? Cada respuesta correcta presenta una solución completa.
usuario
grupo de recursos
dirección IP
ordenador
Tu empresa almacena los datos de cada proyecto en una suscripción Azure diferente. Todas las suscripciones utilizan el mismo tenant de Azure Active Directory (Azure AD).
Cada proyecto consta de varias máquinas virtuales Azure que ejecutan Windows Server. Los eventos de Windows de las máquinas virtuales se almacenan en un espacio de trabajo de Log Analytics en la suscripción respectiva de cada máquina.
Usted implementa Microsoft Sentinel en una nueva suscripción de Azure
Necesita realizar consultas de caza en Microsoft Sentinel para buscar en todos los espacios de trabajo de Log Analytics de todas las suscripciones.
¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.
Añada el conector Security Events al espacio de trabajo de Microsoft Sentinel.
Cree una consulta que utilice la expresión del área de trabajo y el operador de unión
Utilice la sentencia alias.
Cree una consulta que utilice la expresión resource y el operador alias.
Agregue la solución Microsoft Sentinel a cada espacio de trabajo.
Tiene un espacio de trabajo de Microsoft Sentinel. Necesita probar un playbook manualmente en el portal de Azure
¿Desde dónde puede ejecutar la prueba en Microsoft Sentinel?
Playbooks
Análisis
Inteligencia de amenazas
Incidentes
Tiene una regla de análisis personalizada para detectar amenazas en Microsoft Sentinel.
Descubre que la regla de análisis ha dejado de ejecutarse. La regla estaba desactivada y el nombre de la regla tiene el prefijo AUTO DESHABILITADO.
¿Cuál es la posible causa del problema?
Hay problemas de conectividad entre las fuentes de datos y Log Analytics
El número de alertas ha superado las 10.000 en dos minutos
La consulta de reglas tarda demasiado en ejecutarse y se agota el tiempo de espera
Se han modificado los permisos de uno de los orígenes de datos de la consulta de reglas
Su empresa utiliza Microsoft Sentinel
Una nueva analista de seguridad informa de que no puede asignar y resolver incidentes en Microsoft Sentinel.
Debe asegurarse de que el analista pueda asignar y resolver incidentes. La solución debe utilizar el principio de mínimo privilegio.
¿Qué rol debe asignar al analista?
Respondedor de Microsoft Sentinel
Logic App Contributor
Microsoft Sentinel Contributor
Microsoft Sentinel Reader
Recientemente ha desplegado Microsoft Sentinel. Descubre que la regla Fusion por defecto no genera ninguna alerta. Comprueba que la regla está activada. Debe asegurarse de que la regla Fusion pueda generar alertas.
¿Qué debe hacer?
Desactivar y, a continuación, activar la regla.
Añadir conectores de datos
Crear una nueva regla de análisis de aprendizaje automático.
Añadir un marcador de caza
Su empresa implementa Microsoft Sentinel. Tiene previsto delegar la administración de Microsoft Sentinel en varios grupos. Debe delegar las siguientes tareas
+ Crear y ejecutar playbooks
+ Crear libros de trabajo y reglas analíticas
La solución debe utilizar el principio de mínimo privilegio.
¿Qué rol debe asignar para cada tarea?
Create and run playbooks:
(a)
Create Workbooks and analytic rules:
(b)
Una empresa utiliza Microsoft Sentinel. Necesita crear una respuesta automatizada a las amenazas.
¿Qué debe utilizar?
un conector de datos
un playbook
un libro de trabajo
una regla de creación de incidente Microsoft
Tiene una implementación de Microsoft Sentinel en la región Azure Este de EE.UU.
Usted crea un espacio de trabajo de Log Analytics denominado LogsWest en la región Azure de EE.UU. Oeste.
Debe asegurarse de que puede utilizar reglas de análisis programadas en la implementación existente de Microsoft Sentinel para generar alertas basadas en consultas a LogsWest.
¿Qué debe hacer primero?
Desplegar Azure Data Catalog en la región Azure de West US
Modificar la configuración del espacio de trabajo del despliegue de Microsoft Sentinel existente
Añadir Microsoft Sentinel a un espacio de trabajo
Crear un conector de datos en Microsoft Sentinel
Crea una regla de análisis personalizada para detectar amenazas en Microsoft Sentinel.
Descubre que la regla falla de forma intermitente.
¿Cuáles son las dos posibles causas de los fallos? Cada respuesta correcta presenta parte de la solución
La consulta de la regla tarda demasiado en ejecutarse y se agota el tiempo de espera.
Se ha eliminado el espacio de trabajo de destino.
Se han modificado los permisos de los orígenes de datos de la consulta de reglas.
Hay problemas de conectividad entre las fuentes de datos y Log Analytics
Está configurando Microsoft Sentinel
Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.
Solución: Usted crea una regla de consulta programada para un conector de datos.
¿Cumple el objetivo?
Si
No
Está configurando Microsoft Sentinel
Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.
Solución: Usted crea un marcador de caza.
¿Cumple el objetivo?
Si
No
Está configurando Microsoft Sentinel.
Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.
Solución: Usted crea una regla de creación de incidentes de Microsoft para un conector de datos.
¿Cumple el objetivo?
Si
No
Usted planea crear una consulta personalizada de Microsoft Sentinel que rastreará la actividad anómala de inicio de sesión de Azure Active Directory (Azure AD) y presentará la actividad como un gráfico de tiempo agregado por día.
Necesita crear una consulta que se utilizará para mostrar el gráfico de tiempo.
¿Qué debe incluir en la consulta?
extender
bin
makeset
espacio de trabajo
Está configurando Microsoft Sentinel.
Necesita enviar un mensaje de Microsoft Teams a un canal cada vez que se detecte un inicio de sesión desde una dirección IP sospechosa.
¿Qué dos acciones debe realizar en Microsoft Sentinel? Cada respuesta correcta presenta parte de la solución.
NOTA: Cada selección correcta vale un punto.
Añadir un playbook.
Asociar un libro de jugadas a un incidente.
Habilitar el análisis del comportamiento de la entidad
Crear un libro de trabajo
Habilitar la regla Fusión
Es necesario visualizar los datos de Microsoft Sentinel y enriquecerlos utilizando fuentes de datos de terceros para identificar indicadores de compromiso (IoC).
¿Qué debe utilizar?
cuadernos en Microsoft Sentinel
Microsoft Defender para aplicaciones en la nube
Azure Monitor
consultas de caza en Microsoft Sentinel
Tiene previsto crear una consulta personalizada de Microsoft Sentinel que proporcione una representación visual de las alertas de seguridad generadas por Microsoft Defender for Cloud.
Necesita crear una consulta que se utilizará para mostrar un gráfico de barras
¿Qué debe incluir en la consulta?
extend
bin
count
espacio de trabajo
Usted utiliza Microsoft Sentinel.
Necesita recibir una alerta casi en tiempo real cada vez que se enumeran claves de cuenta de Azure Storage.
¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.
NOTA: Cada selección correcta vale un punto.
Crear un livestream
Añadir un conector de datos
Crear una regla de análisis
Crear una consulta de caza
Crear un marcador
Usted implementa Microsoft Sentinel
Debe implementar conectores en Microsoft Sentinel para supervisar las máquinas virtuales de Microsoft Teams y Linux en Azure. La solución debe minimizar el esfuerzo administrativo.
¿Qué tipo de conector de datos debe utilizar para cada carga de trabajo? Para responder, seleccione las opciones adecuadas en el área de respuestas
Microsoft Teams:
(a)
Linux virtual machines in Azure:
(b)
Está investigando un incidente en Microsoft Sentinel que contiene más de 127 alertas. Descubre ocho alertas en el incidente que requieren más investigación. Necesita escalar las alertas a otro administrador de Microsoft Sentinel.
¿Qué debe hacer para proporcionar las alertas al administrador?
Crear una regla de creación de incidentes de Microsoft
Compartir la URL del incidente
Crear una regla de consulta programada
Asignar el incidente
Está configurando Microsoft Sentinel. Necesita enviar un mensaje de Microsoft Teams a un canal cada vez que se active un incidente que represente un evento de riesgo de inicio de sesión en Microsoft Sentinel. ¿Qué dos acciones debe realizar en Microsoft Sentinel? Cada respuesta correcta presenta parte de la solución.
NOTA: Cada selección correcta vale un punto.
Habilitar el análisis de comportamiento de entidades
Asociar un playbook a la regla de análisis que desencadenó el incidente.
Habilitar la regla de fusión.
Añadir un playbook.
Crear un libro de trabajo
. Necesita utilizar una regla de análisis de Microsoft Sentinel para buscar criterios específicos en los registros de Amazon Web Services (AWS) y generar incidentes.
¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.
En Análisis en Microsoft Sentinel, cree una regla de análisis personalizada que utilice una consulta programada.
Añada el conector Syslog.
Establezca la lógica de alerta.
Seleccione un servicio de seguridad de Microsoft.
Desde Analytics en Microsoft Sentinel, cree una regla de creación de incidentes de Microsoft.
Usted tiene el siguiente entorno:
Microsoft Sentinel
Una suscripción a Microsoft 365
Microsoft Defender for Identity
Un inquilino de Azure Active Directory (Azure AD)
Usted configura Microsoft Sentinel para recopilar registros de seguridad de todos los servidores y controladores de dominio miembros de Active Directory.
Implementa Microsoft Defender for Identity mediante sensores independientes.
Necesita asegurarse de que puede detectar cuando se modifican grupos sensibles en Active Directory.
¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.
Configurar los parámetros de configuración de la directiva de auditoría avanzada para los controladores de dominio.
Modificar los permisos de la unidad organizativa (OU) Controladores de dominio.
Configurar la auditoría en el centro de cumplimiento de Microsoft 365.
Configurar el reenvío de eventos de Windows en los controladores de dominio.
Usted utiliza Microsoft Sentinel.
Necesita utilizar un rol incorporado para proporcionar a un analista de seguridad la capacidad de editar las consultas de los libros de trabajo personalizados de Microsoft Sentinel. La solución debe utilizar el principio de mínimo privilegio.
¿Qué rol debe asignar al analista?
Colaborador de Microsoft Sentinel
Administrador de seguridad
Microsoft Sentinel Responder
Logic App Contributor
Cree una consulta de búsqueda en Microsoft Sentinel.
Necesita recibir una notificación en el portal de Azure tan pronto como la consulta de caza detecte una coincidencia en la consulta. La solución debe minimizar el esfuerzo.
¿Qué debe utilizar?
un playbook
un notebook
un livestream
un marcador
Tiene una suscripción de Azure denominada Sub1 y una suscripción de Microsoft 365. Sub1 está vinculada a un inquilino de Azure Active Directory (Azure AD) denominado contoso.com.
Cree un espacio de trabajo de Microsoft Sentinel denominado espacio de trabajo. En el espacio de trabajo 1, active un conector Azure AD para contoso.com y un conector Office 365 para la suscripción a Microsoft 365.
Necesita utilizar la regla Fusion para detectar ataques de varias fases que incluyan inicios de sesión sospechosos en contoso.com seguidos de actividad anómala de Microsoft Office 365.
¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución
Cree una regla personalizada basada en las plantillas de conectores de Office 365.
Crear una regla de creación de incidentes de Microsoft basada en Microsoft Defender for Cloud.
Crear un conector de Microsoft Defender for Cloud Apps.
Crear un conector de Azure AD Identity Protection.
Está configurando Microsoft Sentinel
Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.
Solución: Creas un livestream a partir de una consulta.
¿Cumple el objetivo?
Si
No
Debe crear una consulta para un Microsoft Sentinel. La consulta debe cumplir los siguientes requisitos:
* Listar todos los incidentes por número de incidente.
* Incluir sólo el registro más reciente de cada incidente.
¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.
(a) (b)
Dispones de los recursos que se muestran en la siguiente tabla.
Necesita evitar que se produzcan eventos duplicados en SW1. ¿Qué debe utilizar para cada acción?
From the Syslog configuration, remove the facilities that send CEF messages. (a)
From the Log Analytics agent, disable Syslog synchronization
(b)
Tiene una suscripción a Azure que utiliza Microsoft Sentinel
Necesita minimizar el esfuerzo administrativo requerido para responder a los incidentes y remediar las amenazas de seguridad detectadas por Microsoft Sentinel.
¿Qué dos funciones debe utilizar? Cada respuesta correcta presenta parte de la solución
Marcadores de Microsoft Sentinel
Libros de ejecución de Azure Automation
Reglas de automatización de Microsoft Sentinel
Microsoft Sentinel playbooks
Azure Functions apps
Tienes un espacio de trabajo de Microsoft Sentinel llamado workspace1 que contiene consultas personalizadas de Kusto.
Necesita crear un cuaderno Jupyter basado en Python que creará visuales. Los visuales mostrarán los resultados de las consultas y se fijarán a un panel de control. La solución debe minimizar el esfuerzo de desarrollo.
¿Qué debería utilizar para crear los visuales?
plotly
TensorFiow
msticpy
matplotiib
Tiene un espacio de trabajo de Microsoft Sentinel llamado espacio de trabajo y una máquina virtual Azure llamada VM1. Recibe una alerta de uso sospechoso de PowerShell en VIM. Debe investigar el incidente, identificar qué evento activó la alerta e identificar si se produjeron las siguientes acciones en VM1 después de la alerta:
+ La modificación de la pertenencia a grupos locales
+ La purga de registros de eventos
¿Qué tres acciones debe realizar en secuencia en el portal de Azure?
En la Hoja de investigación, seleccione perspectivas.
En la Hoja de investigación, seleccione la entidad que representa VM1.
En el panel de detalles del incidente, seleccione Investigar.
En la Hoja de investigación, seleccione la entidad que representa powershell .exe.
En la Hoja de investigación, seleccione Información.
Usted tiene un espacio de trabajo de Microsoft Sentinel que contiene el siguiente incidente.
Se ha desencadenado un ataque de fuerza bruta contra la regla de análisis de Azure Portal.
Necesita identificar la información de geolocalización que corresponde al incidente.
¿Qué debe hacer?
Desde Overview, revise el mapa Potential malicious events.
Desde Incidentes, revise los detalles de la entidad TPCustomEntity asociada con el incidente.
Desde Incidentes, revise los detalles de la entidad AccountCustomEntity asociada con el incidente.
Desde Investigación, revise los detalles de la entidad incidente.
Tiene dos suscripciones de Azure que utilizan Microsoft Defender for Cloud.
Debe asegurarse de que las alertas de seguridad específicas de Defender for Cloud se supriman en el nivel de grupo de administración raíz. La solución debe minimizar el esfuerzo administrativo.
¿Qué debe hacer en el portal de Azure?
Cree una asignación de Azure Policy.
Modificar la configuración de Protecciones de carga de trabajo en Defender for Cloud.
Crear una regla de alerta en Azure Moritor.
Modificar la configuración de alerta en Defender for Cloud.
Usted tiene una suscripción de Azure que tiene habilitadas las características de seguridad mejorada en Microsoft Defender for Cloud y contiene un usuario llamado User1
Debe asegurarse de que User1 pueda exportar datos de alerta desde Defender for Cloud. La solución debe utilizar el principio de mínimo privilegio.
¿Qué rol debe asignar a User1?
Administrador de acceso de usuario
Propietario
Colaborador
Lector
. Tiene una suscripción de Azure que contiene una aplicación Azure logic denominada app1 y un espacio de trabajo de Microsoft Sentinel que tiene un conector de Azure Active Directory (Azure AD).
Debe asegurarse de que app1 se inicie cuando Microsoft Sentinel detecte una alerta generada por Azure AD.
¿Qué debe crear en primer lugar?
una conexión de repositorio
una lista de vigilancia
ananalytics rule
una regla de automatización
Tiene un espacio de trabajo de Microsoft Sentinel.
Necesita identificar qué reglas se utilizan para detectar ataques avanzados multietapa que comprenden dos o más alertas o actividades. La solución debe minimizar el esfuerzo administrativo.
¿Qué tipo de regla debe consultar?
Fusión
Microsoft Security
ML Behavior Analytics
Programado
Usted tiene una suscripción Azure que utiliza Microsoft Sentinel y contiene 100 máquinas virtuales Linux.
Necesita supervisar las máquinas virtuales utilizando Microsoft Sentinel. La solución debe cumplir los siguientes requisitos:
+ Minimizar el esfuerzo administrativo.
+ Minimizar el análisis sintáctico necesario para leer los datos de niebla.
¿Qué debe configurar?
una API de recopilación de datos de log Analytics
Integración de la API REST
un conector Common Evert Format (CEF)
un conector Syslog
Tiene 100 suscripciones de Azure que tienen habilitadas las características de seguridad mejoradas de Microsoft Defender for Cloud. Todas las suscripciones están vinculadas a un único inquilino de Azure Active Directory (Azure AD). Necesita transmitir los registros de Defender for Cloud a un servidor syslog. La solución debe minimizar el esfuerzo administrativo. ¿Qué debe hacer?
Exports log to an: (a)
Configure streaming by: (b)
Tiene una suscripción Azure que contiene 100 máquinas virtuales Linux. Necesita configurar Microsoft Sentinel para recopilar registros de eventos de las máquinas virtuales. ¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.
Add Microsoft Sentinel to a workspace
Install the Log Analytics agent for Linux on the virtual machines
Add a Security Events connector to the workspace
Add a Microsoft Sentinel workbook
Add a Syslog connector to the workspace
Usted planea conectar una solución externa que enviará mensajes Common Event Format (CEF) a Microsoft Sentinel.
Debe implementar el reenviador de registros. ¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.
Download and install the Log Analytics agent
Set the Log Analytics agent to listen on port 25226 and forward the CEF messages to Microsoft Sentinel
Configure the Syslog daemon, Restart the syslog daemon an the Log Analytics agent
Set the syslog daemon to forward the events directly to Microsoft Sentinel
Deploy an OMS Gateway on the network
Tiene una suscripción a Azure que utiliza Microsoft Sentinel.
Detecta una nueva amenaza mediante una consulta de búsqueda.
Debe asegurarse de que Microsoft Sentinel detecte automáticamente la amenaza. La solución debe minimizar el esfuerzo administrativo.
¿Qué debe hacer?
Cree una regla de análisis.
Agregue la consulta a un libro de trabajo.
Crear una lista de seguimiento.
Crear un playbook.
Tiene un área de trabajo de Microsoft Sentinel. Tiene una consulta llamada Query1 como se muestra en el siguiente ejemplo
Usted planea crear un analizador sintáctico personalizado llamado Parser1
Necesitas usar Query1 en Parser1
¿Qué debe hacer primero?
Eliminar la línea 5.
Eliminar la línea 2
En la línea 3, sustituye el operador !contains por el operador thas.
En la línea 4, elimine el predicado TimeGenerated.
Tiene una suscripción a Azure que utiliza Microsoft Sentinel. Necesita crear un informe personalizado que visualice la información de inicio de sesión a lo largo del tiempo.
¿Qué debería crear primero?
una consulta de caza
un libro de trabajo
un notebook
un playbook
Tiene un espacio de trabajo de Microsoft Sentinel. Recibe varias alertas por intentos fallidos de inicio de sesión en una cuenta. Identifica que las alertas son falsos positivos.
Debe evitar que se generen más alertas de inicio de sesión fallido para la cuenta. La solución debe cumplir los siguientes requisitos
+ Garantizar que no se generen alertas de inicio de sesión fallido para otras cuentas.
+ Minimizar el esfuerzo administrativo
¿Qué se debe hacer?
Modificar la regla de análisis.
Crear una lista de vigilancia
Añadir una plantilla de actividad al comportamiento de la entidad.
Crear una regla de automatización.
Usted tiene un área de trabajo de Microsoft Sentinel. Ha desarrollado un analizador sintáctico personalizado del Modelo avanzado de información de seguridad (ASIM) denominado Parser1 que produce un esquema denominado Schema1. Necesita validar Schema1
¿Cómo debe completar el comando? Para responder, seleccione las opciones adecuadas en el área de respuestas.
Paser1 | (a) | (b) ASimSchemaTester('Schema1')
Tiene un espacio de trabajo de Microsoft Sentinel que tiene activado el Análisis del comportamiento de usuarios y entidades (UEBA).
Debe identificar todas las entradas de registro relacionadas con acciones de usuario sensibles desde el punto de vista de la seguridad realizadas en un servidor denominado Server1. La solución debe cumplir los siguientes requisitos
+ Incluir únicamente acciones sensibles para la seguridad realizadas por usuarios que NO pertenezcan al departamento de TI.
+ Minimizar el número de falsos positivos.
¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.
SecurityEvent
| where EventID in ("4624" . "4672")
| where Computer -- "SERVER1"
(a)
(b)
| summarize agr_max(TimeGenerated, ") by AccountObjectId) on $left.SubjectUserSid --$right.AccountSID
| where Deparment !- "it"
Tiene un espacio de trabajo de Microsoft Sentinel llamado sws1
Planea crear una aplicación lógica de Azure que generará un incidente en un sistema de gestión de servicios de TI local cuando se genere un incidente en sws1. Debe configurar las credenciales del conector de Microsoft Sentinel para la aplicación lógica. La solución debe cumplir los siguientes requisitos
+ Minimizar el esfuerzo administrativo.
+ Utilizar el principio de mínimo privilegio.
¿Cómo debe configurar las credenciales? Para responder, seleccione las opciones adecuadas en el área de respuestas
Configure the connector to use: (a)
Role to assign to the credentials: (b)
Tiene un área de trabajo de Microsoft Sentinel.
Necesita evitar que se actualice automáticamente un analizador incorporado de Advanced Security Information Model (ASIM). ¿Cuáles son las dos formas de lograr este objetivo? Cada respuesta correcta presenta una solución completa
NOTA: Cada selección correcta vale un punto.
Crear una consulta de caza que haga referencia al analizador sintáctico incorporado. CellerContext de Built-in
Crear un analizador sintáctico unificador personalizado e incluir la versión del analizador sintáctico integrado.
Redistribuir el analizador integrado y especificar un parámetro CallerContext de Any y un parámetro SourceSpecificParser de Any.
Redeploy el analizador integrado y especifique un parámetro
Cree una regla de análisis que incluya el analizador sintáctico incorporado
Usted tiene un libro de trabajo personalizado de Microsoft Sentinel llamado Workbook1
Necesita añadir una cuadrícula al Libro de trabajo1. La solución debe garantizar que la cuadrícula contenga un máximo de 100 filas.
¿Qué debe hacer?
En la consulta de cuadrícula, incluya el operador take.
En la consulta grid, incluir el operador project.
En la interfaz del editor de consultas, configurar Ajustes.
En la interfaz del editor de consultas, seleccione Editor Avanzado.
Tiene un área de trabajo de Microsoft Sentinel llamada SW1. Tiene previsto crear un libro de trabajo personalizado que incluirá un gráfico temporal. Necesita crear una consulta que identifique el número de alertas de seguridad por día para cada proveedor.
¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.
Answer area
SecurityAlert
| where TimeGenerated >= ago (30d)
| summarize count () by ProviderName, (a) (TimeGenerated, 1d)
| (b) timechart
Tiene un espacio de trabajo de Microsoft Sentinel denominado Espacio de trabajo1
Necesita excluir un analizador sintáctico del Modelo avanzado de información de seguridad (ASIM) incorporado y específico del origen de un analizador sintáctico ASIM unificado incorporado.
¿Qué debe crear en Workspace1?
una regla analítica
una lista de vigilancia
un libro de trabajo
una consulta de caza
Tiene una suscripción a Azure que contiene un espacio de trabajo de Microsoft Sentinel.
Necesita crear un playbook que se ejecute automáticamente en respuesta a una alerta de Microsoft Sentinel.
¿Qué debe crear primero?
una consulta de búsqueda en Microsoft Sentinel
una aplicación lógica de Azure
una regla de automatización en Microsoft Sentinel
un activador en Azure Functions
Su red local contiene 100 servidores que ejecutan Windows Server. Tiene una suscripción a Azure que utiliza Microsoft Sentinel. Necesita cargar registros personalizados desde los servidores locales a Microsoft Sentinel.
¿Qué debe hacer? Para responder, seleccione las opciones adecuadas en el área de respuestas
On the servers, install the: (a)
Configure custom log settings by using the: (b)
Tiene una suscripción de Azure que contiene un espacio de trabajo de Microsoft Sentinel. El espacio de trabajo contiene un conector de datos de Microsoft Defender for Cloud.
Necesita personalizar qué detalles se incluirán cuando se cree una alerta para un evento específico.
¿Qué debe hacer?
Habilitar el análisis de comportamiento de usuarios y entidades (UEBA).
Crear una regla de recopilación de datos (DCR).
Modificar las propiedades del conector.
Crear una regla de consulta programada.
Tiene un espacio de trabajo de Microsoft Sentinel denominado Espacio de trabajo1 y 200 analizadores sintácticos personalizados del Modelo avanzado de información de seguridad (ASIM) basados en el esquema DNS.
Debe hacer que los 200 analizadores estén disponibles en Espacio de trabajo1. La solución debe minimizar el esfuerzo administrativo.
¿Qué debe hacer en primer lugar?
Copie los analizadores sintácticos en la página Azure Monitor Logs.
Cree un archivo JSON basado en la plantilla DNS.
Cree un archivo XML basado en la plantilla DNS.
Cree un archivo YAML basado en la plantilla DNS.
Su empresa utiliza Microsoft Defender para Endpoint. La empresa tiene documentos de Microsoft Word que contienen macros. Los documentos se utilizan con frecuencia en los dispositivos del equipo de contabilidad de la empresa.
Necesita ocultar los falsos positivos en la cola de alertas, manteniendo al mismo tiempo la postura de seguridad existente.
¿Qué tres acciones debe realizar? Cada respuesta correcta presenta una parte de la solución.
Crear una regla de supresión limitada a cualquier dispositivo.
Ocultar la alerta.
Generar la alerta
Crear una regla de supresión para un grupo de dispositivos.
Resolver la alerta automáticamente.
Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender y contiene un usuario llamado User1
Se le notifica que la cuenta de Usuario1 está en peligro. Necesita revisar las alertas activadas en los dispositivos en los que inició sesión el Usuario1. ¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.
DeviceInfo
| where LoggedOnUsers contains "user1"
| distinct DeviceId
| (a) kind=inner AlertEvidence on DeviceId
| project AlertId
| join AlertInfo on AlertId
| (b) AlertId, Timestamp, Title, Severity, Category
Tiene la siguiente consulta de caza avanzada en Microsoft 365 Defender.
Necesita recibir una alerta cuando algún proceso desactive Restaurar sistema en un dispositivo gestionado por Microsoft Defender durante las últimas 24 horas.
¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.
Añada DeviceTd y Report a la salida de la consulta.
Cree una regla de detección.
Sustituir DeviceProcessEvents por DeviceNetworkEvents.
Crear una regla de supresión.
Añadir | orden por Timestamp a la consulta.
Tiene una suscripción a Microsoft 365 E5. Tiene previsto realizar investigaciones entre dominios mediante Microsoft 365 Defender. Debe crear una consulta de búsqueda avanzada para identificar los dispositivos afectados por un archivo adjunto de correo electrónico malintencionado. ¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.
EmailAttachmentInfo
| where SenderFromAddress =- "MaliciousSender@example.com"
| where isnotempty (SHA256)
| (a) (
DeviceFileEvents
| (b) FileName, SHA256
) on SHA256
| (c) Timestamp, FileName , SHA256, DeviceName, DeviceId, NetworkMessageId, SenderFronAddress, RecipientEmailAddress
Está investigando un posible ataque que despliega una nueva cepa de ransomware. Tiene tres grupos de dispositivos personalizados. Los grupos contienen dispositivos que almacenan información altamente sensible. Planea realizar acciones automatizadas en todos los dispositivos. Necesita poder agrupar temporalmente los equipos para realizar acciones en los dispositivos.
¿Qué tres acciones debe realizar? Cada respuesta correcta presenta parte de la solución.
Cree un nuevo rol de administrador.
Añadir una etiqueta a las máquinas
Crear un nuevo grupo de dispositivos que tenga un rango de 1
Asigne una etiqueta al grupo de dispositivos.
Añada los usuarios del dispositivo al rol admin.
Está configurando la integración de Microsoft Defender for Identity con Active Directory. Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes las exploten.
Solución: Añada cada cuenta como cuenta sensible.
¿Cumple esto el objetivo?
Si
No
Tiene una suscripción a Microsoft 365 E5 que utiliza Microsoft SharePoint Online. Elimina usuarios de la suscripción.
Necesita que se le notifique si los usuarios eliminados descargaron numerosos documentos de sitios de SharePoint Online durante el mes anterior a la eliminación de sus cuentas.
¿Qué debe utilizar?
una política de revisión de acceso
una política de alerta en Microsoft Defender para Office 365
una política de riesgos internos
una política de archivos en Microsoft Defender para Cloud Apps
Tiene una suscripción a Microsoft 365 que utiliza Microsoft Defender para Endpoint.
Necesita agregar indicadores de amenazas para todas las direcciones IP en un rango de 171.23.34.32-171.23.34.63. La solución debe minimizar el esfuerzo administrativo.
¿Qué debe hacer en el portal de Microsoft 365 Defender?
Cree un archivo de importación que contenga la dirección IP 171.23.34.32/27. Seleccione Importar e importe el archivo.
Seleccione Añadir indicador y establezca la dirección IP en 171.23.34.32/27.
Cree un archivo de importación que contenga las direcciones IP individuales del intervalo. Seleccione Importar e importe el archivo.
Seleccione Añadir indicador y establezca la dirección IP en 171.23.34.32-171.23.34.63.
Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender. Tiene previsto crear una consulta de seguimiento desde Microsoft Defender. Necesita crear una consulta de seguimiento personalizada que se utilizará para evaluar el estado de amenaza de la suscripción.
Desde el portal de Microsoft 365 Defender, ¿qué página debe utilizar para crear la consulta?
Explorador
Políticas y reglas
Análisis de amenazas
Caza avanzada
Está configurando la integración de Microsoft Defender for Identity con Active Directory. Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes las exploten.
Solución: Desde Entity tags, añades las cuentas como cuentas Honeytoken.
¿Cumple el objetivo?
Si
No
Caso de uso # 1
Debe configurar DC1 para cumplir los requisitos de la empresa. ¿Qué cuatro acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.
Proporcione credenciales de administrador global al tenant Azure AD de litware.com.
Cree una instancia de Microsoft Defender para Identidad
Proporcione credenciales de administrador de dominio para el dominio de Active Directory litware.com.
Instale el sensor en DC1
Instale el sensor independiente en DC1
Está configurando Microsoft Defender for Cloud Apps. Tiene una política de detección de amenazas personalizada basada en los intervalos de direcciones IP de las oficinas de su empresa con sede en Estados Unidos. Recibe muchas alertas relacionadas con viajes imposibles e inicios de sesión desde direcciones IP peligrosas. Determina que el 99% de las alertas son inicios de sesión legítimos desde sus oficinas corporativas. Necesita evitar las alertas de inicios de sesión legítimos desde ubicaciones conocidas.
¿Qué dos acciones debe llevar a cabo? Cada respuesta correcta presenta parte de la solución.
Cree una política de actividad que tenga una exclusión para las direcciones IP.
Añada las direcciones IP a la categoría de otro rango de direcciones y añada una etiqueta
Aumente el nivel de sensibilidad de la política de detección de anomalías de viajes imposibles.
Configure el enriquecimiento automático de datos.
Agregue las direcciones IP a la categoría de rango de direcciones corporativas.
caso de uso #1.
Necesita implementar los requisitos de Azure Information Protection
¿Qué debe configurar primero?
Funciones avanzadas desde Configuración en el portal de Microsoft 365 Defender
trabajos de análisis de contenido en Azure Information Protection desde el portal de Azure
clústeres de escáneres en Azure Information Protection desde el portal de Azure
Configuración de informes de estado y cumplimiento de dispositivos en el portal de Microsoft 365 Defender
Caso de uso # 2
¿El problema de qué equipo puede resolverse utilizando Microsoft Defender for Endpoint?
Ejecutivo
ventas
marketing
caso de uso # 2
¿Para qué equipo se puede resolver el problema utilizando Microsoft Defender para Office 365?
ejecutivo
marketing
seguridad
ventas
Caso de uso # 1
Necesita implementar los requisitos de Azure Information Protection. ¿Qué debe configurar primero?
Configuración de informes de estado y cumplimiento de dispositivos en el portal de Microsoft 365 Defender
clústeres de escáneres en Azure Information Protection desde el portal de Azure
trabajos de análisis de contenido en Azure Information Protection desde el portal de Azure
Funciones avanzadas desde Configuración en el portal de Microsoft 365 Defender
Caso de uso # 1
Debe modificar la configuración de la directiva de detección de anomalías para cumplir los requisitos de Microsoft Defender for Cloud Apps y resolver el problema notificado. ¿Qué política debe modificar?
Actividad de direcciones IP sospechosas
Actividad desde direcciones IP anónimas
Viajes imposibles
Inicio de sesión arriesgado
Necesita recibir una alerta de seguridad cuando un usuario intenta iniciar sesión desde una ubicación que nunca fue utilizada por los demás usuarios de su organización para iniciar sesión. ¿Qué política de detección de anomalías debe utilizar?
Viaje imposible
Actividad desde direcciones IP anónimas
Actividad desde país infrecuente
Detección de malware
Tiene una suscripción a Microsoft 365 que utiliza Microsoft Defender para Office 365. Tiene sitios de Microsoft SharePoint Online que contienen documentos confidenciales. Los documentos contienen números de cuenta de clientes que constan cada uno de 32 caracteres alfanuméricos. Necesita crear una política de prevención de pérdida de datos (DLP) para proteger los documentos confidenciales. ¿Qué debe utilizar para detectar qué documentos son confidenciales?
Una búsqueda en SharePoint
una consulta de caza en Microsoft 365 Defender
Azure Information Protection
RegEx pattem matching
Su empresa utiliza aplicaciones de línea de negocio que contienen macros VBA de Microsoft Office.
Debe evitar que los usuarios descarguen y ejecuten cargas útiles adicionales de las macros de Office VBA como procesos secundarios adicionales.
¿Qué dos comandos puede ejecutar para lograr el objetivo? Cada respuesta correcta presenta una solución completa.
Add-MpPreference ~AttackSurfaceReductionRules_Ids D4F940AB -401B -
4EFC -AADC -ADSF3CS0688A ~AttackSurfaceReductionRules_ Actions Enabled
Set-MpPreference ~AttackSurfaceReductionRules_Ids D4F940AB -401B -4EFC -AADC -ADSF3CS0688A
AADC -ADSF3CS0688A -AttackSurfaceReductionRules_Actions AuditMode
Add-MpPreference -AttackSurfaceReductionRules_Ids D4F940AB -401B -4EFC
"AADC -ADSF3CS0688A -AttackSurfaceReductionRules_Actions AuditMode
Set-MpPreference -AttackSurfaceReductionRules_Ids D4F940AB -401B -4EFC -ADC -ADSF3CS0688A
AADC -ADSF3C50689A -AttackSurfaceReductionRules_Actions Enabled
Su empresa utiliza Microsoft Defender para Endpoint. La empresa tiene documentos de Microsoft Word que contienen macros. Los documentos se utilizan con frecuencia en los dispositivos del equipo de contabilidad de la empresa. Necesita ocultar los falsos positivos en la cola de alertas, manteniendo al mismo tiempo la postura de seguridad existente.
¿Qué tres acciones debe realizar? Cada respuesta correcta presenta una parte de la solución.
Resolver la alerta automáticamente.
Ocultar la alerta.
Crear una regla de supresión para cualquier dispositivo.
Crear una regla de supresión para un grupo de dispositivos.
Generar la alerta
Tiene la siguiente consulta de caza avanzada en Microsoft 365 Defender.
DeviceProcessEvents
| where Timestamp > ago (24h)
and InitiatingProcessFileName *runs1132.exe!
and InitiatingProcessCommandLine !contains “ “ and InitiatingProcessCommandLine != “”
and FileName in~ (‘schtasks.exe’)
and ProcessCommandLine has ‘Change’ and ProcessCommandLine has ‘SystemRestore’
and ProcessCommandLine has ‘disable’
| project Timestamp, AccountName, ProcessCommandLine
Necesita recibir una alerta cuando algún proceso deshabilite Restaurar sistema en un dispositivo gestionado por Microsoft Defender durante las últimas 24 horas.
¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.
Cree una regla de detección,
Crear una regla de supresión.
Añadir | orden por Timestamp a la consulta.
Sustituir DeviceProcessEvents por DeviceNetworkEvents.
Agregue Device ID y Report ID a la salida de la consulta.
Está investigando un posible ataque que despliega una nueva cepa de ransomware. Tiene tres grupos de dispositivos personalizados. Los grupos contienen dispositivos que almacenan información altamente sensible. Planea realizar acciones automatizadas en todos los dispositivos. Necesita poder agrupar temporalmente los equipos para realizar acciones en los dispositivos. ¿Qué tres acciones debe realizar? Cada respuesta correcta presenta parte de la solución.
Asigne una etiqueta al grupo de dispositivos
Añadir los usuarios del dispositivo al rol admin
Añadir una etiqueta a las máquinas
Cree un nuevo grupo de dispositivos que tenga el rango 1
Cree un nuevo rol de administrador
Está configurando la integración de Microsoft Defender for Identity con Active Directory.
Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes puedan explotarlas. Solución: Desde Azure AD Identity Protection, configure la política de riesgo de inicio de sesión.
¿Cumple el objetivo?
Si
No
Está configurando la integración de Microsoft Defender for Identity con Active Directory.
Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes las exploten
Solución: Añada las cuentas a un grupo de Active Directory y añada el grupo como grupo sensible.
¿Cumple esto el objetivo?
Si
No
Usted implementa políticas de archivos adjuntos seguros en Microsoft Defender para Office 365.
Los usuarios informan de que los mensajes de correo electrónico que contienen archivos adjuntos tardan más de lo esperado en recibirse.
Debe reducir el tiempo que se tarda en entregar los mensajes que contienen archivos adjuntos sin poner en peligro la seguridad. Los archivos adjuntos deben analizarse en busca de malware, y los mensajes que lo contengan deben bloquearse.
¿Qué debe configurar en las políticas de adjuntos seguros?
Entrega dinámica
Reemplazar
Bloquear y Habilitar redirección
Monitorizar y Activar redirección
Recibe un boletín de seguridad sobre un posible ataque que utiliza un archivo de imagen.
Necesita crear un indicador de compromiso (IoC) en Microsoft Defender for Endpoint para evitar el ataque.
¿Qué tipo de indicador debe utilizar?
un indicador de URL/dominio que tenga Acción configurada en Sólo alerta
un indicador de URL/dominio con la acción configurada en Alerta y bloqueo
un indicador de hash de archivo cuya acción sea Alertar y bloquear
un indicador de certificado que tiene la Acción configurada en Alertar y bloquear
Su empresa despliega los siguientes servicios:
+ Microsoft Defender for Identity
+ Microsoft Defender para Endpoint
+ Microsoft Defender para Office 365
Necesita proporcionar a un analista de seguridad la capacidad de utilizar el centro de seguridad de Microsoft 365. El analista debe poder aprobar y rechazar acciones pendientes generadas por Microsoft Defender for Endpoint. La solución debe utilizar el principio de mínimo privilegio.
¿Qué dos roles se deben asignar al analista? Cada respuesta correcta presenta una parte de la solución
el administrador de datos de cumplimiento en Azure Active Directory (Azure AD)
el rol Active remediation actions en Microsoft Defender for Endpoint
el rol Administrador de seguridad en Azure Active Directory (Azure AD)
el rol Lector de seguridad en Azure Active Directory (Azure AD)
Necesita configurar Microsoft Defender for Cloud Apps para generar alertas y activar acciones de corrección en respuesta al uso compartido externo de archivos confidenciales.
¿Qué dos acciones debe realizar en el portal de Microsoft Defender for Cloud Apps? Cada respuesta correcta presenta parte de la solución.
En Configuración, seleccione Protección de la información, seleccione Protección de la información de Azure y, a continuación, seleccione Analizar solo archivos en busca de etiquetas de clasificación de Protección de la información de Azure y advertencias de inspección de contenido de este tenant.
Seleccione Investigar archivos y, a continuación, filtre Aplicación a Office 365.
En Configuración, seleccione Protección de la información, seleccione Protección de la información de Azure y, a continuación, seleccione Analizar automáticamente los archivos nuevos en busca de etiquetas de clasificación y advertencias de inspección de contenido de Protección de la información de Azure.
En Configuración, seleccione Protección de la información, seleccione Archivos y, a continuación, active la supervisión de archivos.
Seleccione Investigar archivos y, a continuación, seleccione Tipo de archivo en Documento.
Adquiere una suscripción a Microsoft 365. Tiene previsto configurar Microsoft Defender para aplicaciones en la nube
Necesita crear una política personalizada basada en plantillas que detecte las conexiones a las aplicaciones de Microsoft 365 que se originan en una red de botnets.
¿Qué debe utilizar? Para responder, seleccione las opciones adecuadas en el área de respuestas
Policy template type: (a)
Filter based on: (b)
Su empresa tiene una única oficina en Estambul y una suscripción a Microsoft 365.
La empresa planea utilizar directivas de acceso condicional para aplicar la autenticación multifactor (MFA),
Necesita aplicar MFA para todos los usuarios que trabajan de forma remota.
¿Qué debería incluir en la solución?
una alerta de fraude
una politica de riesgo de usuario
una ubicacion con nombre
una politica de inicio de sesion de usuario
Está configurando la integración de Microsoft Defender for Identity con Active Directory.
Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes puedan explotarlas.
Solución: Añade cada cuenta como cuenta sensible.
¿Cumple el objetivo?
Si
No
Usted tiene un inquilino de Microsoft 365 que utiliza Microsoft Exchange Online y Microsoft Defender para Office 365.
¿Qué debe usar para identificar si la purga automática de hora cero (ZAP) movió un mensaje de correo electrónico del buzón de un usuario?
el informe de estado de protección frente a amenazas en Microsoft Defender para Office 365
el registro de auditoría del buzón de correo en Exchange
el informe de tipos de archivos adjuntos seguros en Microsoft Defender para Office 365
el informe de flujo de correo en Exchange
Tiene una suscripción a Microsoft 365 que contiene 1.000 dispositivos Windows 10. Los dispositivos tienen Microsoft Office 366 instalado.
Debe mitigar las siguientes amenazas de dispositivos:
+ Macros de Microsoft Excel que descargan secuencias de comandos de sitios web no fiables.
+ Usuarios que abren archivos adjuntos ejecutables en Microsoft Outlook
+ Exploits de reglas y formularios de Outlook
¿Qué debe utilizar?
exclusiones antivirus de Microsoft Defender for Endpoint
reglas de reducción de la superficie de ataque de Microsoft Defender for Endpoint
Firewall de Windows Defender
control adaptativo de aplicaciones en Azure Defender
. Dispone de una solución de gestión de eventos e información de seguridad (SIEM) de terceros.
Necesita asegurarse de que la solución SIEM puede generar alertas para los eventos de firma de Azure Active Directory (Azure AD) casi en tiempo real.
¿Qué debe hacer para enrutar los eventos a la solución SIEM?
Cree un espacio de trabajo de Microsoft Sentinel que tenga un conector de eventos de seguridad.
Configure los ajustes de Diagnósticos en Azure AD para transmitir a un concentrador de eventos.
Cree un espacio de trabajo de Microsoft Sentinel que tenga un conector de Azure Active Directory.
Configure los ajustes de Diagnostics en Azure AD para archivar a una cuenta de almacenamiento.
Tiene una suscripción de Azure vinculada a un tenant de Azure Active Directory (Azure AD). El tenant contiene dos usuarios denominados User1 y User2. Tiene previsto implementar Azure Defender.
Debe habilitar a User1 y User2 para realizar tareas en el nivel de suscripción, como se muestra en la tabla siguiente.
La solución debe utilizar el principio del mínimo privilegio.
¿Qué función debe asignar a cada usuario? Para responder, arrastre los roles apropiados a los usuarios correctos. Cada función puede utilizarse una vez, más de una o ninguna. Es posible que tenga que arrastrar la barra de división entre paneles o desplazarse para ver el contenido.
User 1: (a)
User 2: (b)
Tiene una suscripción a Microsoft 365 con Microsoft 365 Defender activado.
Necesita identificar todos los cambios realizados en las etiquetas de sensibilidad durante los últimos siete días.
¿Qué debe utilizar?
la hoja Incidentes del portal de Microsoft 365 Defender
la configuración de Alertas en la hoja de Prevención de pérdida de datos del centro de cumplimiento de Microsoft 365
El explorador de actividades del centro de cumplimiento de Microsoft 365
la configuración del explorador en el blade Correo electrónico y colaboración del portal de Microsoft 365 Defender.
Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender. Necesita identificar todas las entidades afectadas por un incidente.
¿Qué pestaña debe utilizar en el portal de Microsoft 365 Defender?
Investigaciones
Dispositivos
Pruebas y respuesta
Alertas
Tiene una suscripción a Microsoft 365 E5 que está vinculada a un tenant híbrido de Azure AD.
Necesita identificar todos los cambios realizados en el grupo Domain Admins durante los últimos 30 días.
¿Qué debe utilizar?
el informe Modificaciones de grupos sensibles en Microsoft Defender for Identity
la evaluación de la postura de seguridad de identidades en Microsoft Defender for Cloud Apps
el libro de trabajo Análisis de aprovisionamiento de Azure Active Directory
la configuración de Overview de Insider risk management
Tiene una suscripción a Microsoft 365. La suscripción utiliza Microsoft 365 Defender y tiene políticas de prevención de pérdida de datos (DLP) que tienen configuradas alertas agregadas. Necesita identificar las entidades impactadas en una alerta agregada. ¿Qué debe revisar en el panel de administración de alertas de DLP del centro de cumplimiento de Microsoft 365?
la pestaña Eventos de la alerta
la pestaña Tipos de información confidencial de la alerta
Registro de gestión
la pestaña Detalles de la alerta
'Tiene una suscripción a Azure que utiliza Microsoft Defender for Endpoint.
Necesita asegurarse de que puede permitir o bloquear un rango especificado por el usuario de direcciones IP y URL.
¿Qué debe habilitar primero en las características avanzadas de la configuración de Endpoints en el portal de Microsoft 365 Defender?
indicadores de red personalizados
respuesta en vivo para servidores
detección y respuesta de endpoints (EDR) en modo de bloqueo
filtrado de contenido web
Usted tiene una suscripción Azure que contiene los usuarios que se muestran en la siguiente tabla.
Debe delegar las siguientes tareas.
+ Habilitar Microsoft Defender for Servers en máquinas virtuales.
+ Revisar las recomendaciones de seguridad y habilitar los análisis de vulnerabilidades de los servidores.
La solución debe utilizar el principio de mínimo privilegio.
¿Qué usuario debe realizar cada tarea? Para responder, arrastre los usuarios adecuados a las tareas correctas. Cada usuario puede utilizarse una vez, más de una o ninguna. Es posible que tenga que arrastrar la barra de división entre los paneles o desplazarse para ver el contenido.
Enable Microsoft Defender for Servers on virtual machines: (a)
Review security recommendations and enable server vulnerability scans: (b)
Su empresa tiene una red local que utiliza Microsoft Defender for Identity. Microsoft Secure Score para la empresa incluye una evaluación de seguridad asociada a una delegación de Kerberos insegura. Debe corregir el riesgo de seguridad.
¿Qué debe hacer?
Deshabilitar los protocolos heredados en los equipos enumerados como entidades expuestas.
Imponer la firma LDAP en los equipos listados como entidades expuestas.
Modificar las propiedades de los objetos informáticos que figuran como entidades expuestas.
Instalar la extensión Local Administrator Password Solution (LAPS) en los computadores listados como entidades expuestas.
Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender.
Una acción de corrección para una investigación automatizada pone en cuarentena un archivo en varios dispositivos.
Necesita marcar el archivo como seguro y eliminarlo de la cuarentena en los dispositivos.
¿Qué debe utilizar en el portal de Microsoft 365 Defender?
En la ficha Historial del centro de acciones, revierta las acciones.
Desde la página de investigación, revise los procesos AIR
Desde Cuarentena en la página Revisión, modifique las reglas.
Desde Threat tracker, revise las consultas.
Tiene una suscripción a Microsoft 365 ES que utiliza Microsoft 365 Defender.
Debe revisar las nuevas técnicas de ataque descubiertas por Microsoft e identificar los recursos vulnerables de la suscripción. La solución debe minimizar el esfuerzo administrativo
¿Qué hoja debe utilizar en el portal de Microsoft 365 Defender?
Caza avanzada
Análisis de amenazas
Incidentes y alertas
Leaming hub
Usted tiene una suscripción Azure que contiene los usuarios que se muestran en la siguiente tabla.
Debe delegar las siguientes tareas.
+ Habilitar Microsoft Defender for Servers en máquinas virtuales.
+ Revisar las recomendaciones de seguridad y habilitar los análisis de vulnerabilidades de los servidores.
La solución debe utilizar el principio de mínimo privilegio.
¿Qué usuario debe realizar cada tarea? Para responder, arrastre los usuarios adecuados a las tareas correctas. Cada usuario puede utilizarse una vez, más de una o ninguna. Es posible que tenga que arrastrar la barra de división entre los paneles o desplazarse para ver el contenido.
Enable Microsoft Defender for Servers on virtual machines: (a)
Review security recommendations and enable server vulnerability scans: (b)
