wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Certificación

Total questions: 111

Worksheet time: 28hrs 45mins

Name
Class
Date
1.

Debe asignar una función de control de acceso basado en funciones (RBAC) a admin1 para cumplir los requisitos de Microsoft Sentinel y los requisitos empresariales.

¿Qué función debe asignar?

a)

Automation Operator

b)

Automation Runbook Operator

c)

Microsoft Sentinel Contributor

d)

Microsoft Sentinel Responder

2.

. ¿Qué regla debe configurar para cumplir los requisitos de Microsoft Sentinel? Caso 1

a)

En Establecer lógica de reglas, desactive la supresión.

b)

En Detalles de la regla de análisis, configure las tácticas

c)

En Establecer lógica de reglas, asigne las entidades.

d)

En Establecer lógica de reglas, asigne las entidades.

3.

Debe crear la regla de análisis para cumplir los requisitos de Microsoft Sentinel.

¿Qué debe hacer? Para responder, seleccione las opciones adecuadas en el área de respuestas.

Create the rule of the type:
​ ​ ​ ​ ​ (a)  

Configure the playbook to include:

​ ​ (b)  

Choose from the below words
Scheduled
a trigger
Fusion
Microsoft incident creation
Diagnostics settings
A service principal
4.

Desde Microsoft Sentinel, abra el panel Investigación para un incidente de alta gravedad, como se muestra en la siguiente ilustración.

Utilice los menús desplegables para seleccionar la opción de respuesta que complete cada afirmación basándose en la información presentada en el gráfico.

 

                Si pasa el ratón sobre la máquina virtual llamada vm1, puede ver

a)

las reglas del grupo de seguridad de red entrante (NSG)

b)

los cinco últimos eventos de registro de seguridad de Windows

c)

los puertos abiertos en el host

d)

los procesos en ejecución

5.

. Desde Microsoft Sentinel, abra el panel Investigación para un incidente de alta gravedad, como se muestra en la siguiente ilustración.

Utilice los menús desplegables para seleccionar la opción de respuesta que complete cada afirmación basándose en la información presentada en el gráfico.

Si selecciona ____________, puede navegar a los elementos relacionados con el incidente.

a)

Entidades

b)

Información

c)

Perspectivas

d)

Cronología

6.

Tiene una implementación de Microsoft Sentinel.

Necesita consultar todas las actividades sospechosas de acceso a credenciales.

¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.

(La 4 y 5 son las acciones que no se debe realizar)

a)

) En Microsoft Sentinel, seleccione Caza.

b)

Filtrar por táctica.

c)

Seleccione Ejecutar todas las consultas.

d)

Seleccione Nueva consulta.

e)

 En Microsoft Sentinel, seleccione Cuadernos.

1)
2)
3)
4)
5)
7.

Tiene una aplicación lógica de Azure que se utiliza para bloquear usuarios de Azure Active Directory (Azure AD). La aplicación lógica se activa manualmente.

Implementa Microsoft Sentinel

Necesita utilizar la aplicación lógica existente como un playbook en Microsoft Sentinel.

¿Qué debe hacer primero?

a)

Y una nueva regla de consulta programada.

b)

Adicionar un conector de datos a Microsoft Sentinel

c)

Configure un conector personalizado de Threat Intelligence en Microsoft Sentinel.

d)

Modificar el disparador en la aplicación lógica.

8.

. Su empresa utiliza Microsoft Sentinel para gestionar las alertas de más de 10.000 dispositivos de IoT.

Un responsable de seguridad de la empresa informa de que el seguimiento de las amenazas de seguridad es cada vez más difícil debido al gran número de incidentes.

Debe recomendar una solución que proporcione una visualización personalizada para simplificar la investigación de amenazas e inferir amenazas mediante el aprendizaje automático.

¿Qué debe incluir en la recomendación?

a)

Una consulta integrada

b)

livestream (Transmisiones en vivo)

c)

Notebooks (cuadernos)

d)

marcadores

9.

Tienes un playbook en Microsoft Sentinel.

Cuando activa el libro de reproducción, éste envía un correo electrónico a un grupo de distribución.

Debe modificar el libro de reproducción para enviar el correo electrónico al propietario del recurso en lugar de al grupo de distribución.

¿Qué debe hacer?

a)

Adicionar un parámetro y modificar el trigger (desencadenador

b)

Añadir un conector de datos personalizado y modificar el disparador

c)

Añadir una condición y modificar la acción

d)

Añada una alerta y modifique la acción

10.

Usted aprovisiona Microsoft Sentinel para una nueva suscripción Azure

Está configurando el conector de eventos de seguridad

Mientras crea una nueva regla a partir de una plantilla en el conector, decide generar una nueva alerta para cada evento.

Usted crea la siguiente consulta de regla.

¿qué dos componentes se pueden agrupar las alertas en incidentes? Cada respuesta correcta presenta una solución completa.

a)

usuario

b)

grupo de recursos

c)

dirección IP

d)

ordenador

11.

Tu empresa almacena los datos de cada proyecto en una suscripción Azure diferente. Todas las suscripciones utilizan el mismo tenant de Azure Active Directory (Azure AD).

Cada proyecto consta de varias máquinas virtuales Azure que ejecutan Windows Server. Los eventos de Windows de las máquinas virtuales se almacenan en un espacio de trabajo de Log Analytics en la suscripción respectiva de cada máquina.

Usted implementa Microsoft Sentinel en una nueva suscripción de Azure

 

Necesita realizar consultas de caza en Microsoft Sentinel para buscar en todos los espacios de trabajo de Log Analytics de todas las suscripciones.

¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.

a)

Añada el conector Security Events al espacio de trabajo de Microsoft Sentinel.

b)

Cree una consulta que utilice la expresión del área de trabajo y el operador de unión

c)

Utilice la sentencia alias.

d)

Cree una consulta que utilice la expresión resource y el operador alias.

e)

Agregue la solución Microsoft Sentinel a cada espacio de trabajo.

12.

Tiene un espacio de trabajo de Microsoft Sentinel.  Necesita probar un playbook manualmente en el portal de Azure

¿Desde dónde puede ejecutar la prueba en Microsoft Sentinel?

a)

Playbooks

b)

Análisis

c)

Inteligencia de amenazas

d)

Incidentes

13.

Tiene una regla de análisis personalizada para detectar amenazas en Microsoft Sentinel.

Descubre que la regla de análisis ha dejado de ejecutarse. La regla estaba desactivada y el nombre de la regla tiene el prefijo AUTO DESHABILITADO.

¿Cuál es la posible causa del problema?

a)

Hay problemas de conectividad entre las fuentes de datos y Log Analytics

b)

El número de alertas ha superado las 10.000 en dos minutos

c)

La consulta de reglas tarda demasiado en ejecutarse y se agota el tiempo de espera

d)

Se han modificado los permisos de uno de los orígenes de datos de la consulta de reglas

14.

Su empresa utiliza Microsoft Sentinel

Una nueva analista de seguridad informa de que no puede asignar y resolver incidentes en Microsoft Sentinel.

Debe asegurarse de que el analista pueda asignar y resolver incidentes. La solución debe utilizar el principio de mínimo privilegio.

¿Qué rol debe asignar al analista?

a)

Respondedor de Microsoft Sentinel

b)

Logic App Contributor

c)

Microsoft Sentinel Contributor

d)

Microsoft Sentinel Reader

15.

Recientemente ha desplegado Microsoft Sentinel. Descubre que la regla Fusion por defecto no genera ninguna alerta. Comprueba que la regla está activada. Debe asegurarse de que la regla Fusion pueda generar alertas.

¿Qué debe hacer?

a)

Desactivar y, a continuación, activar la regla.

b)

Añadir conectores de datos

c)

Crear una nueva regla de análisis de aprendizaje automático.

d)

Añadir un marcador de caza

16.

Su empresa implementa Microsoft Sentinel. Tiene previsto delegar la administración de Microsoft Sentinel en varios grupos. Debe delegar las siguientes tareas

+ Crear y ejecutar playbooks

+ Crear libros de trabajo y reglas analíticas

La solución debe utilizar el principio de mínimo privilegio.

¿Qué rol debe asignar para cada tarea?

Create and run playbooks:

​ ​ (a)  

Create Workbooks and analytic rules:

​ (b)  

Choose from the below words
Logic App Contributor
Microsoft Sentinel Contributor
Microsoft Sentinel Responder
Microsoft Sentinel Reader
17.

Una empresa utiliza Microsoft Sentinel. Necesita crear una respuesta automatizada a las amenazas.

¿Qué debe utilizar?

a)

un conector de datos

b)

un playbook

c)

un libro de trabajo

d)

una regla de creación de incidente Microsoft

18.

Tiene una implementación de Microsoft Sentinel en la región Azure Este de EE.UU.

Usted crea un espacio de trabajo de Log Analytics denominado LogsWest en la región Azure de EE.UU. Oeste.

Debe asegurarse de que puede utilizar reglas de análisis programadas en la implementación existente de Microsoft Sentinel para generar alertas basadas en consultas a LogsWest.

¿Qué debe hacer primero?

a)

Desplegar Azure Data Catalog en la región Azure de West US

b)

Modificar la configuración del espacio de trabajo del despliegue de Microsoft Sentinel existente

c)

Añadir Microsoft Sentinel a un espacio de trabajo

d)

Crear un conector de datos en Microsoft Sentinel

19.

Crea una regla de análisis personalizada para detectar amenazas en Microsoft Sentinel.

Descubre que la regla falla de forma intermitente.

¿Cuáles son las dos posibles causas de los fallos? Cada respuesta correcta presenta parte de la solución

a)

La consulta de la regla tarda demasiado en ejecutarse y se agota el tiempo de espera.

b)

Se ha eliminado el espacio de trabajo de destino.

c)

Se han modificado los permisos de los orígenes de datos de la consulta de reglas.

d)

Hay problemas de conectividad entre las fuentes de datos y Log Analytics

20.

Está configurando Microsoft Sentinel

Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.

Solución: Usted crea una regla de consulta programada para un conector de datos.

¿Cumple el objetivo?

a)

Si

b)

No

21.

Está configurando Microsoft Sentinel

Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.

Solución: Usted crea un marcador de caza.

¿Cumple el objetivo?

a)

Si

b)

No

22.

Está configurando Microsoft Sentinel.

Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.

Solución: Usted crea una regla de creación de incidentes de Microsoft para un conector de datos.

¿Cumple el objetivo?

a)

Si

b)

No

23.

Usted planea crear una consulta personalizada de Microsoft Sentinel que rastreará la actividad anómala de inicio de sesión de Azure Active Directory (Azure AD) y presentará la actividad como un gráfico de tiempo agregado por día.

Necesita crear una consulta que se utilizará para mostrar el gráfico de tiempo.

¿Qué debe incluir en la consulta?

a)

extender

b)

bin

c)

makeset

d)

espacio de trabajo

24.

Está configurando Microsoft Sentinel.

Necesita enviar un mensaje de Microsoft Teams a un canal cada vez que se detecte un inicio de sesión desde una dirección IP sospechosa.

¿Qué dos acciones debe realizar en Microsoft Sentinel? Cada respuesta correcta presenta parte de la solución.

NOTA: Cada selección correcta vale un punto.

a)

Añadir un playbook.

b)

Asociar un libro de jugadas a un incidente.

c)

Habilitar el análisis del comportamiento de la entidad

d)

Crear un libro de trabajo

e)

Habilitar la regla Fusión

25.

Es necesario visualizar los datos de Microsoft Sentinel y enriquecerlos utilizando fuentes de datos de terceros para identificar indicadores de compromiso (IoC).

¿Qué debe utilizar?

a)

cuadernos en Microsoft Sentinel

b)

Microsoft Defender para aplicaciones en la nube

c)

Azure Monitor

d)

consultas de caza en Microsoft Sentinel

26.

Tiene previsto crear una consulta personalizada de Microsoft Sentinel que proporcione una representación visual de las alertas de seguridad generadas por Microsoft Defender for Cloud.

Necesita crear una consulta que se utilizará para mostrar un gráfico de barras

¿Qué debe incluir en la consulta?

a)

extend

b)

bin

c)

count

d)

espacio de trabajo

27.

Usted utiliza Microsoft Sentinel.

Necesita recibir una alerta casi en tiempo real cada vez que se enumeran claves de cuenta de Azure Storage.

¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.

NOTA: Cada selección correcta vale un punto.

a)

Crear un livestream

b)

Añadir un conector de datos

c)

Crear una regla de análisis

d)

Crear una consulta de caza

e)

Crear un marcador

28.

Usted implementa Microsoft Sentinel

Debe implementar conectores en Microsoft Sentinel para supervisar las máquinas virtuales de Microsoft Teams y Linux en Azure. La solución debe minimizar el esfuerzo administrativo.

¿Qué tipo de conector de datos debe utilizar para cada carga de trabajo? Para responder, seleccione las opciones adecuadas en el área de respuestas

Microsoft Teams:

​ (a)  

Linux virtual machines in Azure:

​ (b)  

Choose from the below words
Office 365
Syslog
Custom
Security events
29.

Está investigando un incidente en Microsoft Sentinel que contiene más de 127 alertas. Descubre ocho alertas en el incidente que requieren más investigación. Necesita escalar las alertas a otro administrador de Microsoft Sentinel.

¿Qué debe hacer para proporcionar las alertas al administrador?

a)

Crear una regla de creación de incidentes de Microsoft

b)

Compartir la URL del incidente

c)

Crear una regla de consulta programada

d)

Asignar el incidente

30.

Está configurando Microsoft Sentinel. Necesita enviar un mensaje de Microsoft Teams a un canal cada vez que se active un incidente que represente un evento de riesgo de inicio de sesión en Microsoft Sentinel. ¿Qué dos acciones debe realizar en Microsoft Sentinel? Cada respuesta correcta presenta parte de la solución.

NOTA: Cada selección correcta vale un punto.

a)

Habilitar el análisis de comportamiento de entidades

b)

Asociar un playbook a la regla de análisis que desencadenó el incidente.

c)

Habilitar la regla de fusión.

d)

Añadir un playbook.

e)

Crear un libro de trabajo

31.

. Necesita utilizar una regla de análisis de Microsoft Sentinel para buscar criterios específicos en los registros de Amazon Web Services (AWS) y generar incidentes.

¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.

a)

En Análisis en Microsoft Sentinel, cree una regla de análisis personalizada que utilice una consulta programada.

b)

Añada el conector Syslog.

c)

Establezca la lógica de alerta.

d)

Seleccione un servicio de seguridad de Microsoft.

e)

Desde Analytics en Microsoft Sentinel, cree una regla de creación de incidentes de Microsoft.

1)
2)
3)
4)
5)
32.

Usted tiene el siguiente entorno:

Microsoft Sentinel

Una suscripción a Microsoft 365

Microsoft Defender for Identity

Un inquilino de Azure Active Directory (Azure AD)

Usted configura Microsoft Sentinel para recopilar registros de seguridad de todos los servidores y controladores de dominio miembros de Active Directory.

Implementa Microsoft Defender for Identity mediante sensores independientes.

Necesita asegurarse de que puede detectar cuando se modifican grupos sensibles en Active Directory.

¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.

a)

Configurar los parámetros de configuración de la directiva de auditoría avanzada para los controladores de dominio.

b)

Modificar los permisos de la unidad organizativa (OU) Controladores de dominio.

c)

Configurar la auditoría en el centro de cumplimiento de Microsoft 365.

d)

Configurar el reenvío de eventos de Windows en los controladores de dominio.

33.

Usted utiliza Microsoft Sentinel.

Necesita utilizar un rol incorporado para proporcionar a un analista de seguridad la capacidad de editar las consultas de los libros de trabajo personalizados de Microsoft Sentinel. La solución debe utilizar el principio de mínimo privilegio.

¿Qué rol debe asignar al analista?

a)

Colaborador de Microsoft Sentinel

b)

Administrador de seguridad

c)

Microsoft Sentinel Responder

d)

Logic App Contributor

34.

Cree una consulta de búsqueda en Microsoft Sentinel.

Necesita recibir una notificación en el portal de Azure tan pronto como la consulta de caza detecte una coincidencia en la consulta. La solución debe minimizar el esfuerzo.

¿Qué debe utilizar?

a)

un playbook

b)

un notebook

c)

un livestream

d)

un marcador

35.

Tiene una suscripción de Azure denominada Sub1 y una suscripción de Microsoft 365. Sub1 está vinculada a un inquilino de Azure Active Directory (Azure AD) denominado contoso.com.

Cree un espacio de trabajo de Microsoft Sentinel denominado espacio de trabajo. En el espacio de trabajo 1, active un conector Azure AD para contoso.com y un conector Office 365 para la suscripción a Microsoft 365.

Necesita utilizar la regla Fusion para detectar ataques de varias fases que incluyan inicios de sesión sospechosos en contoso.com seguidos de actividad anómala de Microsoft Office 365.

 

¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución

a)

Cree una regla personalizada basada en las plantillas de conectores de Office 365.

b)

Crear una regla de creación de incidentes de Microsoft basada en Microsoft Defender for Cloud.

c)

Crear un conector de Microsoft Defender for Cloud Apps.

d)

Crear un conector de Azure AD Identity Protection.

36.

Está configurando Microsoft Sentinel

Necesita crear un incidente en Microsoft Sentinel cuando se detecta un inicio de sesión en una máquina virtual Azure desde una dirección IP maliciosa.

Solución: Creas un livestream a partir de una consulta.

¿Cumple el objetivo?

a)

Si

b)

No

37.


Debe crear una consulta para un Microsoft Sentinel. La consulta debe cumplir los siguientes requisitos:

*  Listar todos los incidentes por número de incidente.

*  Incluir sólo el registro más reciente de cada incidente.

¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.

​ (a)   ​ (b)  

Choose from the below words
summarize
arg_max
project
sort
top
limit
38.

Dispones de los recursos que se muestran en la siguiente tabla.

Necesita evitar que se produzcan eventos duplicados en SW1. ¿Qué debe utilizar para cada acción?

From the Syslog configuration, remove the facilities that send CEF messages. ​ (a)  

From the Log Analytics agent, disable Syslog synchronization

​ (b)  

Choose from the below words
Server 1
CEF 1
Server 2
SW1
39.

Tiene una suscripción a Azure que utiliza Microsoft Sentinel

Necesita minimizar el esfuerzo administrativo requerido para responder a los incidentes y remediar las amenazas de seguridad detectadas por Microsoft Sentinel.

¿Qué dos funciones debe utilizar? Cada respuesta correcta presenta parte de la solución

a)

Marcadores de Microsoft Sentinel

b)

Libros de ejecución de Azure Automation

c)

Reglas de automatización de Microsoft Sentinel

d)

Microsoft Sentinel playbooks

e)

Azure Functions apps

40.

Tienes un espacio de trabajo de Microsoft Sentinel llamado workspace1 que contiene consultas personalizadas de Kusto.

Necesita crear un cuaderno Jupyter basado en Python que creará visuales. Los visuales mostrarán los resultados de las consultas y se fijarán a un panel de control. La solución debe minimizar el esfuerzo de desarrollo.

¿Qué debería utilizar para crear los visuales?

a)

plotly

b)

TensorFiow

c)

msticpy

d)

matplotiib

41.

Tiene un espacio de trabajo de Microsoft Sentinel llamado espacio de trabajo y una máquina virtual Azure llamada VM1. Recibe una alerta de uso sospechoso de PowerShell en VIM. Debe investigar el incidente, identificar qué evento activó la alerta e identificar si se produjeron las siguientes acciones en VM1 después de la alerta:

+ La modificación de la pertenencia a grupos locales

+ La purga de registros de eventos

¿Qué tres acciones debe realizar en secuencia en el portal de Azure?

a)

En la Hoja de investigación, seleccione perspectivas.

b)

En la Hoja de investigación, seleccione la entidad que representa VM1.

c)

En el panel de detalles del incidente, seleccione Investigar.

d)

En la Hoja de investigación, seleccione la entidad que representa powershell .exe.

e)

En la Hoja de investigación, seleccione Información.

1)
2)
3)
4)
5)
42.

Usted tiene un espacio de trabajo de Microsoft Sentinel que contiene el siguiente incidente.

Se ha desencadenado un ataque de fuerza bruta contra la regla de análisis de Azure Portal.

Necesita identificar la información de geolocalización que corresponde al incidente.

¿Qué debe hacer?

a)

Desde Overview, revise el mapa Potential malicious events.

b)

Desde Incidentes, revise los detalles de la entidad TPCustomEntity asociada con el incidente.

c)

Desde Incidentes, revise los detalles de la entidad AccountCustomEntity asociada con el incidente.

d)

Desde Investigación, revise los detalles de la entidad incidente.

43.

Tiene dos suscripciones de Azure que utilizan Microsoft Defender for Cloud.

Debe asegurarse de que las alertas de seguridad específicas de Defender for Cloud se supriman en el nivel de grupo de administración raíz. La solución debe minimizar el esfuerzo administrativo.

¿Qué debe hacer en el portal de Azure?

a)

Cree una asignación de Azure Policy.

b)

Modificar la configuración de Protecciones de carga de trabajo en Defender for Cloud.

c)

Crear una regla de alerta en Azure Moritor.

d)

Modificar la configuración de alerta en Defender for Cloud.

44.

Usted tiene una suscripción de Azure que tiene habilitadas las características de seguridad mejorada en Microsoft Defender for Cloud y contiene un usuario llamado User1

Debe asegurarse de que User1 pueda exportar datos de alerta desde Defender for Cloud. La solución debe utilizar el principio de mínimo privilegio.

¿Qué rol debe asignar a User1?

a)

Administrador de acceso de usuario

b)

Propietario

c)

Colaborador

d)

Lector

45.

. Tiene una suscripción de Azure que contiene una aplicación Azure logic denominada app1 y un espacio de trabajo de Microsoft Sentinel que tiene un conector de Azure Active Directory (Azure AD).

Debe asegurarse de que app1 se inicie cuando Microsoft Sentinel detecte una alerta generada por Azure AD.

¿Qué debe crear en primer lugar?

a)

una conexión de repositorio

b)

una lista de vigilancia

c)

ananalytics rule

d)

una regla de automatización

46.

Tiene un espacio de trabajo de Microsoft Sentinel.

Necesita identificar qué reglas se utilizan para detectar ataques avanzados multietapa que comprenden dos o más alertas o actividades. La solución debe minimizar el esfuerzo administrativo.

¿Qué tipo de regla debe consultar?

a)

Fusión

b)

Microsoft Security

c)

ML Behavior Analytics

d)

Programado

47.

Usted tiene una suscripción Azure que utiliza Microsoft Sentinel y contiene 100 máquinas virtuales Linux.

Necesita supervisar las máquinas virtuales utilizando Microsoft Sentinel. La solución debe cumplir los siguientes requisitos:

+ Minimizar el esfuerzo administrativo.

+ Minimizar el análisis sintáctico necesario para leer los datos de niebla.

¿Qué debe configurar?

a)

una API de recopilación de datos de log Analytics

b)

Integración de la API REST

c)

un conector Common Evert Format (CEF)

d)

un conector Syslog

48.

Tiene 100 suscripciones de Azure que tienen habilitadas las características de seguridad mejoradas de Microsoft Defender for Cloud. Todas las suscripciones están vinculadas a un único inquilino de Azure Active Directory (Azure AD). Necesita transmitir los registros de Defender for Cloud a un servidor syslog. La solución debe minimizar el esfuerzo administrativo.  ¿Qué debe hacer?

Exports log to an: ​ (a)  

Configure streaming by: ​ (b)  

Choose from the below words
Log Analytics workspace
Configuring continuos export in Defender for Cloud
Azure event hub
Azure Storage account
Creating an Azure Policy assignment at the root MG
Modifying the diagnostic settings of the tenant
49.

Tiene una suscripción Azure que contiene 100 máquinas virtuales Linux. Necesita configurar Microsoft Sentinel para recopilar registros de eventos de las máquinas virtuales. ¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.

a)

Add Microsoft Sentinel to a workspace

b)

Install the Log Analytics agent for Linux on the virtual machines

c)

Add a Security Events connector to the workspace

d)

Add a Microsoft Sentinel workbook

e)

Add a Syslog connector to the workspace

1)
2)
3)
4)
5)
50.

Usted planea conectar una solución externa que enviará mensajes Common Event Format (CEF) a Microsoft Sentinel.

Debe implementar el reenviador de registros. ¿Qué tres acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.

a)

Download and install the Log Analytics agent

b)

Set the Log Analytics agent to listen on port 25226 and forward the CEF messages to Microsoft Sentinel

c)

Configure the Syslog daemon, Restart the syslog daemon an the Log Analytics agent

d)

Set the syslog daemon to forward the events directly to Microsoft Sentinel

e)

Deploy an OMS Gateway on the network

1)
2)
3)
4)
5)
51.

Tiene una suscripción a Azure que utiliza Microsoft Sentinel.

Detecta una nueva amenaza mediante una consulta de búsqueda.

Debe asegurarse de que Microsoft Sentinel detecte automáticamente la amenaza. La solución debe minimizar el esfuerzo administrativo.

¿Qué debe hacer?

a)

Cree una regla de análisis.

b)

Agregue la consulta a un libro de trabajo.

c)

Crear una lista de seguimiento.

d)

Crear un playbook.

52.

Tiene un área de trabajo de Microsoft Sentinel. Tiene una consulta llamada Query1 como se muestra en el siguiente ejemplo

Usted planea crear un analizador sintáctico personalizado llamado Parser1

Necesitas usar Query1 en Parser1

 

¿Qué debe hacer primero?

a)

Eliminar la línea 5.

b)

Eliminar la línea 2

c)

En la línea 3, sustituye el operador !contains por el operador thas.

d)

En la línea 4, elimine el predicado TimeGenerated.

53.

Tiene una suscripción a Azure que utiliza Microsoft Sentinel. Necesita crear un informe personalizado que visualice la información de inicio de sesión a lo largo del tiempo.

¿Qué debería crear primero?

a)

una consulta de caza

b)

un libro de trabajo

c)

un notebook

d)

un playbook

54.

Tiene un espacio de trabajo de Microsoft Sentinel. Recibe varias alertas por intentos fallidos de inicio de sesión en una cuenta. Identifica que las alertas son falsos positivos.

Debe evitar que se generen más alertas de inicio de sesión fallido para la cuenta. La solución debe cumplir los siguientes requisitos

+ Garantizar que no se generen alertas de inicio de sesión fallido para otras cuentas.

+ Minimizar el esfuerzo administrativo

¿Qué se debe hacer?

a)

Modificar la regla de análisis.

b)

Crear una lista de vigilancia

c)

Añadir una plantilla de actividad al comportamiento de la entidad.

d)

Crear una regla de automatización.

55.

Usted tiene un área de trabajo de Microsoft Sentinel. Ha desarrollado un analizador sintáctico personalizado del Modelo avanzado de información de seguridad (ASIM) denominado Parser1 que produce un esquema denominado Schema1. Necesita validar Schema1

¿Cómo debe completar el comando? Para responder, seleccione las opciones adecuadas en el área de respuestas.

Paser1 |​ (a)   | ​ (b)   ASimSchemaTester('Schema1')

Choose from the below words
getschema
invoke
evaluate
parse
56.

Tiene un espacio de trabajo de Microsoft Sentinel que tiene activado el Análisis del comportamiento de usuarios y entidades (UEBA).

Debe identificar todas las entradas de registro relacionadas con acciones de usuario sensibles desde el punto de vista de la seguridad realizadas en un servidor denominado Server1. La solución debe cumplir los siguientes requisitos

+ Incluir únicamente acciones sensibles para la seguridad realizadas por usuarios que NO pertenezcan al departamento de TI.

+ Minimizar el número de falsos positivos.

¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.

 

SecurityEvent

| where EventID in ("4624" . "4672")

| where Computer -- "SERVER1"

​ (a)  

​ (b)  

| summarize agr_max(TimeGenerated, ") by AccountObjectId) on $left.SubjectUserSid --$right.AccountSID

| where Deparment !- "it"

Choose from the below words
| join kind=innerunique (
BehaviorAnalytics
| join kind=fullouter (
| join kind=inner (
IdentityInfo
SecurityEvent
57.

Tiene un espacio de trabajo de Microsoft Sentinel llamado sws1

Planea crear una aplicación lógica de Azure que generará un incidente en un sistema de gestión de servicios de TI local cuando se genere un incidente en sws1. Debe configurar las credenciales del conector de Microsoft Sentinel para la aplicación lógica. La solución debe cumplir los siguientes requisitos

+ Minimizar el esfuerzo administrativo.

+ Utilizar el principio de mínimo privilegio.

¿Cómo debe configurar las credenciales? Para responder, seleccione las opciones adecuadas en el área de respuestas

Configure the connector to use: ​ (a)  

Role to assign to the credentials: ​ (b)  

Choose from the below words
A managed identity
Microsoft Sentinel Responder
A service principal
An Azure AD user account
Microsoft Sentinel Automation Contributor
Microsoft Sentinel Reader
58.

Tiene un área de trabajo de Microsoft Sentinel.

Necesita evitar que se actualice automáticamente un analizador incorporado de Advanced Security Information Model (ASIM). ¿Cuáles son las dos formas de lograr este objetivo? Cada respuesta correcta presenta una solución completa

NOTA: Cada selección correcta vale un punto.

a)

Crear una consulta de caza que haga referencia al analizador sintáctico incorporado. CellerContext de Built-in

b)

Crear un analizador sintáctico unificador personalizado e incluir la versión del analizador sintáctico integrado.

c)

Redistribuir el analizador integrado y especificar un parámetro CallerContext de Any y un parámetro SourceSpecificParser de Any.

d)

Redeploy el analizador integrado y especifique un parámetro

e)

Cree una regla de análisis que incluya el analizador sintáctico incorporado

59.

Usted tiene un libro de trabajo personalizado de Microsoft Sentinel llamado Workbook1

Necesita añadir una cuadrícula al Libro de trabajo1. La solución debe garantizar que la cuadrícula contenga un máximo de 100 filas.

¿Qué debe hacer?

a)

En la consulta de cuadrícula, incluya el operador take.

b)

En la consulta grid, incluir el operador project.

c)

En la interfaz del editor de consultas, configurar Ajustes.

d)

En la interfaz del editor de consultas, seleccione Editor Avanzado.

60.

Tiene un área de trabajo de Microsoft Sentinel llamada SW1. Tiene previsto crear un libro de trabajo personalizado que incluirá un gráfico temporal. Necesita crear una consulta que identifique el número de alertas de seguridad por día para cada proveedor.

¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.

 Answer area

SecurityAlert

| where TimeGenerated >= ago (30d)

| summarize count () by ProviderName, ​ (a)   (TimeGenerated, 1d)

| ​ (b)   timechart

Choose from the below words
bin
render
series_add
series_fill_linear
take
materialize
project
61.

Tiene un espacio de trabajo de Microsoft Sentinel denominado Espacio de trabajo1

Necesita excluir un analizador sintáctico del Modelo avanzado de información de seguridad (ASIM) incorporado y específico del origen de un analizador sintáctico ASIM unificado incorporado.

¿Qué debe crear en Workspace1?

a)

una regla analítica

b)

una lista de vigilancia

c)

un libro de trabajo

d)

una consulta de caza

62.

Tiene una suscripción a Azure que contiene un espacio de trabajo de Microsoft Sentinel.

Necesita crear un playbook que se ejecute automáticamente en respuesta a una alerta de Microsoft Sentinel.

¿Qué debe crear primero?

a)

una consulta de búsqueda en Microsoft Sentinel

b)

una aplicación lógica de Azure

c)

una regla de automatización en Microsoft Sentinel

d)

un activador en Azure Functions

63.

Su red local contiene 100 servidores que ejecutan Windows Server. Tiene una suscripción a Azure que utiliza Microsoft Sentinel. Necesita cargar registros personalizados desde los servidores locales a Microsoft Sentinel.

¿Qué debe hacer? Para responder, seleccione las opciones adecuadas en el área de respuestas

On the servers, install the: ​ (a)  

Configure custom log settings by using the: ​ (b)  

Choose from the below words
Log Analytics agents
Data connectors page of Microsoft Seninel
Azure Connected Machine Agent
Microsoft Dependency agent
Log Analytics workspace settingsof Microsoft Sntnl
Logs Blade of Microsoft Sentinel
64.

Tiene una suscripción de Azure que contiene un espacio de trabajo de Microsoft Sentinel. El espacio de trabajo contiene un conector de datos de Microsoft Defender for Cloud.

Necesita personalizar qué detalles se incluirán cuando se cree una alerta para un evento específico.

¿Qué debe hacer?

a)

Habilitar el análisis de comportamiento de usuarios y entidades (UEBA).

b)

Crear una regla de recopilación de datos (DCR).

c)

Modificar las propiedades del conector.

d)

Crear una regla de consulta programada.

65.

Tiene un espacio de trabajo de Microsoft Sentinel denominado Espacio de trabajo1 y 200 analizadores sintácticos personalizados del Modelo avanzado de información de seguridad (ASIM) basados en el esquema DNS.

Debe hacer que los 200 analizadores estén disponibles en Espacio de trabajo1. La solución debe minimizar el esfuerzo administrativo.

¿Qué debe hacer en primer lugar?

a)

Copie los analizadores sintácticos en la página Azure Monitor Logs.

b)

Cree un archivo JSON basado en la plantilla DNS.

c)

Cree un archivo XML basado en la plantilla DNS.

d)

Cree un archivo YAML basado en la plantilla DNS.

66.

Su empresa utiliza Microsoft Defender para Endpoint. La empresa tiene documentos de Microsoft Word que contienen macros. Los documentos se utilizan con frecuencia en los dispositivos del equipo de contabilidad de la empresa.

Necesita ocultar los falsos positivos en la cola de alertas, manteniendo al mismo tiempo la postura de seguridad existente.

¿Qué tres acciones debe realizar? Cada respuesta correcta presenta una parte de la solución.

a)

Crear una regla de supresión limitada a cualquier dispositivo.

b)

Ocultar la alerta.

c)

Generar la alerta

d)

Crear una regla de supresión para un grupo de dispositivos.

e)

Resolver la alerta automáticamente.

67.

Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender y contiene un usuario llamado User1

Se le notifica que la cuenta de Usuario1 está en peligro. Necesita revisar las alertas activadas en los dispositivos en los que inició sesión el Usuario1. ¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.

DeviceInfo

| where LoggedOnUsers contains "user1"

| distinct DeviceId

| ​ (a)   kind=inner AlertEvidence on DeviceId

| project AlertId

| join AlertInfo on AlertId

| ​ (b)   AlertId, Timestamp, Title, Severity, Category

Choose from the below words
join
project
extend
summarize
take
68.

Tiene la siguiente consulta de caza avanzada en Microsoft 365 Defender.

Necesita recibir una alerta cuando algún proceso desactive Restaurar sistema en un dispositivo gestionado por Microsoft Defender durante las últimas 24 horas.

¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.

a)

Añada DeviceTd y Report a la salida de la consulta.

b)

Cree una regla de detección.

c)

Sustituir DeviceProcessEvents por DeviceNetworkEvents.

d)

Crear una regla de supresión.

e)

Añadir | orden por Timestamp a la consulta.

69.

Tiene una suscripción a Microsoft 365 E5. Tiene previsto realizar investigaciones entre dominios mediante Microsoft 365 Defender. Debe crear una consulta de búsqueda avanzada para identificar los dispositivos afectados por un archivo adjunto de correo electrónico malintencionado. ¿Cómo debe completar la consulta? Para responder, seleccione las opciones adecuadas en el área de respuestas.

EmailAttachmentInfo

| where SenderFromAddress =- "MaliciousSender@example.com"

| where isnotempty (SHA256)

| ​ (a)   (

DeviceFileEvents

| ​ (b)   FileName, SHA256

) on SHA256

| ​ (c)   Timestamp, FileName , SHA256, DeviceName, DeviceId, NetworkMessageId, SenderFronAddress, RecipientEmailAddress

Choose from the below words
join
project
extend
union
70.

Está investigando un posible ataque que despliega una nueva cepa de ransomware. Tiene tres grupos de dispositivos personalizados. Los grupos contienen dispositivos que almacenan información altamente sensible. Planea realizar acciones automatizadas en todos los dispositivos. Necesita poder agrupar temporalmente los equipos para realizar acciones en los dispositivos.

¿Qué tres acciones debe realizar? Cada respuesta correcta presenta parte de la solución.

a)

Cree un nuevo rol de administrador.

b)

Añadir una etiqueta a las máquinas

c)

Crear un nuevo grupo de dispositivos que tenga un rango de 1

d)

Asigne una etiqueta al grupo de dispositivos.

e)

Añada los usuarios del dispositivo al rol admin.

71.

Está configurando la integración de Microsoft Defender for Identity con Active Directory. Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes las exploten.

Solución: Añada cada cuenta como cuenta sensible.

 

¿Cumple esto el objetivo?

a)

Si

b)

No

72.

Tiene una suscripción a Microsoft 365 E5 que utiliza Microsoft SharePoint Online. Elimina usuarios de la suscripción.

Necesita que se le notifique si los usuarios eliminados descargaron numerosos documentos de sitios de SharePoint Online durante el mes anterior a la eliminación de sus cuentas.

¿Qué debe utilizar?

a)

una política de revisión de acceso

b)

una política de alerta en Microsoft Defender para Office 365

c)

una política de riesgos internos

d)

una política de archivos en Microsoft Defender para Cloud Apps

73.

Tiene una suscripción a Microsoft 365 que utiliza Microsoft Defender para Endpoint.

Necesita agregar indicadores de amenazas para todas las direcciones IP en un rango de 171.23.34.32-171.23.34.63. La solución debe minimizar el esfuerzo administrativo.

¿Qué debe hacer en el portal de Microsoft 365 Defender?

a)

Cree un archivo de importación que contenga la dirección IP 171.23.34.32/27. Seleccione Importar e importe el archivo.

b)

Seleccione Añadir indicador y establezca la dirección IP en 171.23.34.32/27.

c)

Cree un archivo de importación que contenga las direcciones IP individuales del intervalo. Seleccione Importar e importe el archivo.

d)

Seleccione Añadir indicador y establezca la dirección IP en 171.23.34.32-171.23.34.63.

74.

Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender. Tiene previsto crear una consulta de seguimiento desde Microsoft Defender. Necesita crear una consulta de seguimiento personalizada que se utilizará para evaluar el estado de amenaza de la suscripción.

Desde el portal de Microsoft 365 Defender, ¿qué página debe utilizar para crear la consulta?

a)

Explorador

b)

Políticas y reglas

c)

Análisis de amenazas

d)

Caza avanzada

75.

Está configurando la integración de Microsoft Defender for Identity con Active Directory. Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes las exploten.

Solución: Desde Entity tags, añades las cuentas como cuentas Honeytoken.

¿Cumple el objetivo?

a)

Si

b)

No

76.

Caso de uso # 1

Debe configurar DC1 para cumplir los requisitos de la empresa. ¿Qué cuatro acciones debe realizar en secuencia? Para responder, mueva las acciones apropiadas de la lista de acciones al área de respuestas y colóquelas en el orden correcto.

a)

Proporcione credenciales de administrador global al tenant Azure AD de litware.com.

b)

Cree una instancia de Microsoft Defender para Identidad

c)

Proporcione credenciales de administrador de dominio para el dominio de Active Directory litware.com.

d)

Instale el sensor en DC1

e)

Instale el sensor independiente en DC1

1)
2)
3)
4)
5)
77.

Está configurando Microsoft Defender for Cloud Apps. Tiene una política de detección de amenazas personalizada basada en los intervalos de direcciones IP de las oficinas de su empresa con sede en Estados Unidos. Recibe muchas alertas relacionadas con viajes imposibles e inicios de sesión desde direcciones IP peligrosas. Determina que el 99% de las alertas son inicios de sesión legítimos desde sus oficinas corporativas. Necesita evitar las alertas de inicios de sesión legítimos desde ubicaciones conocidas.

¿Qué dos acciones debe llevar a cabo? Cada respuesta correcta presenta parte de la solución.

a)

Cree una política de actividad que tenga una exclusión para las direcciones IP.

b)

Añada las direcciones IP a la categoría de otro rango de direcciones y añada una etiqueta

c)

Aumente el nivel de sensibilidad de la política de detección de anomalías de viajes imposibles.

d)

Configure el enriquecimiento automático de datos.

e)

Agregue las direcciones IP a la categoría de rango de direcciones corporativas.

78.

caso de uso #1.

Necesita implementar los requisitos de Azure Information Protection

¿Qué debe configurar primero?

a)

Funciones avanzadas desde Configuración en el portal de Microsoft 365 Defender

b)

trabajos de análisis de contenido en Azure Information Protection desde el portal de Azure

c)

clústeres de escáneres en Azure Information Protection desde el portal de Azure

d)

Configuración de informes de estado y cumplimiento de dispositivos en el portal de Microsoft 365 Defender

79.

Caso de uso # 2

¿El problema de qué equipo puede resolverse utilizando Microsoft Defender for Endpoint?

a)

Ejecutivo

b)

ventas

c)

marketing

80.

caso de uso # 2

¿Para qué equipo se puede resolver el problema utilizando Microsoft Defender para Office 365?

a)

ejecutivo

b)

marketing

c)

seguridad

d)

ventas

81.

Caso de uso # 1

 Necesita implementar los requisitos de Azure Information Protection. ¿Qué debe configurar primero?

a)

Configuración de informes de estado y cumplimiento de dispositivos en el portal de Microsoft 365 Defender

b)

clústeres de escáneres en Azure Information Protection desde el portal de Azure

c)

trabajos de análisis de contenido en Azure Information Protection desde el portal de Azure

d)

Funciones avanzadas desde Configuración en el portal de Microsoft 365 Defender

82.

Caso de uso # 1

Debe modificar la configuración de la directiva de detección de anomalías para cumplir los requisitos de Microsoft Defender for Cloud Apps y resolver el problema notificado. ¿Qué política debe modificar?

a)

Actividad de direcciones IP sospechosas

b)

Actividad desde direcciones IP anónimas

c)

Viajes imposibles

d)

Inicio de sesión arriesgado

83.

Necesita recibir una alerta de seguridad cuando un usuario intenta iniciar sesión desde una ubicación que nunca fue utilizada por los demás usuarios de su organización para iniciar sesión. ¿Qué política de detección de anomalías debe utilizar?

a)

Viaje imposible

b)

Actividad desde direcciones IP anónimas

c)

Actividad desde país infrecuente

d)

Detección de malware

84.

Tiene una suscripción a Microsoft 365 que utiliza Microsoft Defender para Office 365. Tiene sitios de Microsoft SharePoint Online que contienen documentos confidenciales. Los documentos contienen números de cuenta de clientes que constan cada uno de 32 caracteres alfanuméricos. Necesita crear una política de prevención de pérdida de datos (DLP) para proteger los documentos confidenciales. ¿Qué debe utilizar para detectar qué documentos son confidenciales?

a)

Una búsqueda en SharePoint

b)

una consulta de caza en Microsoft 365 Defender

c)

Azure Information Protection

d)

RegEx pattem matching

85.

Su empresa utiliza aplicaciones de línea de negocio que contienen macros VBA de Microsoft Office.

Debe evitar que los usuarios descarguen y ejecuten cargas útiles adicionales de las macros de Office VBA como procesos secundarios adicionales.

¿Qué dos comandos puede ejecutar para lograr el objetivo? Cada respuesta correcta presenta una solución completa.

 

a)

Add-MpPreference ~AttackSurfaceReductionRules_Ids D4F940AB -401B -

4EFC -AADC -ADSF3CS0688A ~AttackSurfaceReductionRules_ Actions Enabled

b)

 

Set-MpPreference ~AttackSurfaceReductionRules_Ids D4F940AB -401B -4EFC -AADC -ADSF3CS0688A

AADC -ADSF3CS0688A -AttackSurfaceReductionRules_Actions AuditMode

c)

 

Add-MpPreference -AttackSurfaceReductionRules_Ids D4F940AB -401B -4EFC

"AADC -ADSF3CS0688A -AttackSurfaceReductionRules_Actions AuditMode

d)

 

Set-MpPreference -AttackSurfaceReductionRules_Ids D4F940AB -401B -4EFC -ADC -ADSF3CS0688A

AADC -ADSF3C50689A -AttackSurfaceReductionRules_Actions Enabled

86.

Su empresa utiliza Microsoft Defender para Endpoint. La empresa tiene documentos de Microsoft Word que contienen macros. Los documentos se utilizan con frecuencia en los dispositivos del equipo de contabilidad de la empresa. Necesita ocultar los falsos positivos en la cola de alertas, manteniendo al mismo tiempo la postura de seguridad existente.

¿Qué tres acciones debe realizar? Cada respuesta correcta presenta una parte de la solución.

a)

Resolver la alerta automáticamente.

b)

Ocultar la alerta.

c)

Crear una regla de supresión para cualquier dispositivo.

d)

Crear una regla de supresión para un grupo de dispositivos.

e)

Generar la alerta

87.

Tiene la siguiente consulta de caza avanzada en Microsoft 365 Defender.

DeviceProcessEvents

| where Timestamp > ago (24h)

and InitiatingProcessFileName *runs1132.exe!

and InitiatingProcessCommandLine !contains “ “ and InitiatingProcessCommandLine != “”

and FileName in~ (‘schtasks.exe’)

and ProcessCommandLine has ‘Change’ and ProcessCommandLine has ‘SystemRestore’

and ProcessCommandLine has ‘disable’

| project Timestamp, AccountName, ProcessCommandLine

 

Necesita recibir una alerta cuando algún proceso deshabilite Restaurar sistema en un dispositivo gestionado por Microsoft Defender durante las últimas 24 horas.
¿Qué dos acciones debe realizar? Cada respuesta correcta presenta parte de la solución.

a)

Cree una regla de detección,

b)

Crear una regla de supresión.

c)

Añadir | orden por Timestamp a la consulta.

d)

Sustituir DeviceProcessEvents por DeviceNetworkEvents.

e)

Agregue Device ID y Report ID a la salida de la consulta.

88.

Está investigando un posible ataque que despliega una nueva cepa de ransomware. Tiene tres grupos de dispositivos personalizados. Los grupos contienen dispositivos que almacenan información altamente sensible. Planea realizar acciones automatizadas en todos los dispositivos. Necesita poder agrupar temporalmente los equipos para realizar acciones en los dispositivos. ¿Qué tres acciones debe realizar? Cada respuesta correcta presenta parte de la solución.

a)

Asigne una etiqueta al grupo de dispositivos

b)

Añadir los usuarios del dispositivo al rol admin

c)

Añadir una etiqueta a las máquinas

d)

Cree un nuevo grupo de dispositivos que tenga el rango 1

e)

Cree un nuevo rol de administrador

89.

Está configurando la integración de Microsoft Defender for Identity con Active Directory.

Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes puedan explotarlas.  Solución: Desde Azure AD Identity Protection, configure la política de riesgo de inicio de sesión.

 

¿Cumple el objetivo?

a)

Si

b)

No

90.

Está configurando la integración de Microsoft Defender for Identity con Active Directory.

Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes las exploten

Solución: Añada las cuentas a un grupo de Active Directory y añada el grupo como grupo sensible.

 

¿Cumple esto el objetivo?

a)

Si

b)

No

91.

Usted implementa políticas de archivos adjuntos seguros en Microsoft Defender para Office 365.

Los usuarios informan de que los mensajes de correo electrónico que contienen archivos adjuntos tardan más de lo esperado en recibirse.

Debe reducir el tiempo que se tarda en entregar los mensajes que contienen archivos adjuntos sin poner en peligro la seguridad. Los archivos adjuntos deben analizarse en busca de malware, y los mensajes que lo contengan deben bloquearse.

 

¿Qué debe configurar en las políticas de adjuntos seguros?

a)

Entrega dinámica

b)

Reemplazar

c)

Bloquear y Habilitar redirección

d)

Monitorizar y Activar redirección

92.

Recibe un boletín de seguridad sobre un posible ataque que utiliza un archivo de imagen.

Necesita crear un indicador de compromiso (IoC) en Microsoft Defender for Endpoint para evitar el ataque.

¿Qué tipo de indicador debe utilizar?

a)

un indicador de URL/dominio que tenga Acción configurada en Sólo alerta

b)

un indicador de URL/dominio con la acción configurada en Alerta y bloqueo

c)

un indicador de hash de archivo cuya acción sea Alertar y bloquear

d)

un indicador de certificado que tiene la Acción configurada en Alertar y bloquear

93.

Su empresa despliega los siguientes servicios:

 

+ Microsoft Defender for Identity

+ Microsoft Defender para Endpoint

+ Microsoft Defender para Office 365

 

Necesita proporcionar a un analista de seguridad la capacidad de utilizar el centro de seguridad de Microsoft 365. El analista debe poder aprobar y rechazar acciones pendientes generadas por Microsoft Defender for Endpoint. La solución debe utilizar el principio de mínimo privilegio.

¿Qué dos roles se deben asignar al analista? Cada respuesta correcta presenta una parte de la solución

a)

el administrador de datos de cumplimiento en Azure Active Directory (Azure AD)

b)

el rol Active remediation actions en Microsoft Defender for Endpoint

c)

el rol Administrador de seguridad en Azure Active Directory (Azure AD)

d)

el rol Lector de seguridad en Azure Active Directory (Azure AD)

94.

Necesita configurar Microsoft Defender for Cloud Apps para generar alertas y activar acciones de corrección en respuesta al uso compartido externo de archivos confidenciales.

¿Qué dos acciones debe realizar en el portal de Microsoft Defender for Cloud Apps? Cada respuesta correcta presenta parte de la solución.

a)

En Configuración, seleccione Protección de la información, seleccione Protección de la información de Azure y, a continuación, seleccione Analizar solo archivos en busca de etiquetas de clasificación de Protección de la información de Azure y advertencias de inspección de contenido de este tenant.

b)

Seleccione Investigar archivos y, a continuación, filtre Aplicación a Office 365.

c)

En Configuración, seleccione Protección de la información, seleccione Protección de la información de Azure y, a continuación, seleccione Analizar automáticamente los archivos nuevos en busca de etiquetas de clasificación y advertencias de inspección de contenido de Protección de la información de Azure.

d)

En Configuración, seleccione Protección de la información, seleccione Archivos y, a continuación, active la supervisión de archivos.

e)

Seleccione Investigar archivos y, a continuación, seleccione Tipo de archivo en Documento.

95.

Adquiere una suscripción a Microsoft 365. Tiene previsto configurar Microsoft Defender para aplicaciones en la nube

Necesita crear una política personalizada basada en plantillas que detecte las conexiones a las aplicaciones de Microsoft 365 que se originan en una red de botnets.

¿Qué debe utilizar? Para responder, seleccione las opciones adecuadas en el área de respuestas

Policy template type: ​ (a)  

Filter based on: ​ (b)  

Choose from the below words
Anomaly detection policy
IP address tag
Access policy
Activity policy
source
user agent string
96.

Su empresa tiene una única oficina en Estambul y una suscripción a Microsoft 365.

La empresa planea utilizar directivas de acceso condicional para aplicar la autenticación multifactor (MFA),

Necesita aplicar MFA para todos los usuarios que trabajan de forma remota.

 

¿Qué debería incluir en la solución?

a)

una alerta de fraude

b)

una politica de riesgo de usuario

c)

una ubicacion con nombre

d)

una politica de inicio de sesion de usuario

97.

Está configurando la integración de Microsoft Defender for Identity con Active Directory.

Desde el portal de Microsoft Defender for identity, debe configurar varias cuentas para que los atacantes puedan explotarlas.

Solución: Añade cada cuenta como cuenta sensible.

 

¿Cumple el objetivo?

a)

Si

b)

No

98.

Usted tiene un inquilino de Microsoft 365 que utiliza Microsoft Exchange Online y Microsoft Defender para Office 365.

 

¿Qué debe usar para identificar si la purga automática de hora cero (ZAP) movió un mensaje de correo electrónico del buzón de un usuario?

a)

el informe de estado de protección frente a amenazas en Microsoft Defender para Office 365

 

b)

el registro de auditoría del buzón de correo en Exchange

c)

el informe de tipos de archivos adjuntos seguros en Microsoft Defender para Office 365

d)

el informe de flujo de correo en Exchange

99.

Tiene una suscripción a Microsoft 365 que contiene 1.000 dispositivos Windows 10. Los dispositivos tienen Microsoft Office 366 instalado.

 

Debe mitigar las siguientes amenazas de dispositivos:

 

+ Macros de Microsoft Excel que descargan secuencias de comandos de sitios web no fiables.

+ Usuarios que abren archivos adjuntos ejecutables en Microsoft Outlook

+ Exploits de reglas y formularios de Outlook

 

¿Qué debe utilizar?

a)

exclusiones antivirus de Microsoft Defender for Endpoint

b)

reglas de reducción de la superficie de ataque de Microsoft Defender for Endpoint

c)

Firewall de Windows Defender

d)

control adaptativo de aplicaciones en Azure Defender

100.

.  Dispone de una solución de gestión de eventos e información de seguridad (SIEM) de terceros.

Necesita asegurarse de que la solución SIEM puede generar alertas para los eventos de firma de Azure Active Directory (Azure AD) casi en tiempo real.

 

¿Qué debe hacer para enrutar los eventos a la solución SIEM?

a)

Cree un espacio de trabajo de Microsoft Sentinel que tenga un conector de eventos de seguridad.

b)

Configure los ajustes de Diagnósticos en Azure AD para transmitir a un concentrador de eventos.

c)

Cree un espacio de trabajo de Microsoft Sentinel que tenga un conector de Azure Active Directory.

d)

Configure los ajustes de Diagnostics en Azure AD para archivar a una cuenta de almacenamiento.

101.

Tiene una suscripción de Azure vinculada a un tenant de Azure Active Directory (Azure AD). El tenant contiene dos usuarios denominados User1 y User2. Tiene previsto implementar Azure Defender.

Debe habilitar a User1 y User2 para realizar tareas en el nivel de suscripción, como se muestra en la tabla siguiente.

La solución debe utilizar el principio del mínimo privilegio. 

¿Qué función debe asignar a cada usuario? Para responder, arrastre los roles apropiados a los usuarios correctos. Cada función puede utilizarse una vez, más de una o ninguna. Es posible que tenga que arrastrar la barra de división entre paneles o desplazarse para ver el contenido.

User 1: ​ (a)  

User 2: ​ (b)  

Choose from the below words
Owner
Contributor
Security administrator
Security reader
102.

Tiene una suscripción a Microsoft 365 con Microsoft 365 Defender activado.

Necesita identificar todos los cambios realizados en las etiquetas de sensibilidad durante los últimos siete días.

¿Qué debe utilizar?

a)

la hoja Incidentes del portal de Microsoft 365 Defender

b)

la configuración de Alertas en la hoja de Prevención de pérdida de datos del centro de cumplimiento de Microsoft 365

c)

El explorador de actividades del centro de cumplimiento de Microsoft 365

d)

la configuración del explorador en el blade Correo electrónico y colaboración del portal de Microsoft 365 Defender.

103.

Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender. Necesita identificar todas las entidades afectadas por un incidente.

¿Qué pestaña debe utilizar en el portal de Microsoft 365 Defender?

a)

Investigaciones

b)

Dispositivos

c)

Pruebas y respuesta

d)

Alertas

104.

Tiene una suscripción a Microsoft 365 E5 que está vinculada a un tenant híbrido de Azure AD.

Necesita identificar todos los cambios realizados en el grupo Domain Admins durante los últimos 30 días.

¿Qué debe utilizar?

a)

el informe Modificaciones de grupos sensibles en Microsoft Defender for Identity

b)

la evaluación de la postura de seguridad de identidades en Microsoft Defender for Cloud Apps

c)

el libro de trabajo Análisis de aprovisionamiento de Azure Active Directory

d)

la configuración de Overview de Insider risk management

105.

Tiene una suscripción a Microsoft 365. La suscripción utiliza Microsoft 365 Defender y tiene políticas de prevención de pérdida de datos (DLP) que tienen configuradas alertas agregadas. Necesita identificar las entidades impactadas en una alerta agregada. ¿Qué debe revisar en el panel de administración de alertas de DLP del centro de cumplimiento de Microsoft 365?

a)

la pestaña Eventos de la alerta

b)

la pestaña Tipos de información confidencial de la alerta

c)

Registro de gestión

d)

la pestaña Detalles de la alerta

106.

'Tiene una suscripción a Azure que utiliza Microsoft Defender for Endpoint.

Necesita asegurarse de que puede permitir o bloquear un rango especificado por el usuario de direcciones IP y URL.

¿Qué debe habilitar primero en las características avanzadas de la configuración de Endpoints en el portal de Microsoft 365 Defender?

a)

indicadores de red personalizados

b)

respuesta en vivo para servidores

c)

detección y respuesta de endpoints (EDR) en modo de bloqueo

d)

filtrado de contenido web

107.

Usted tiene una suscripción Azure que contiene los usuarios que se muestran en la siguiente tabla. 

Debe delegar las siguientes tareas.

 

+ Habilitar Microsoft Defender for Servers en máquinas virtuales.

+ Revisar las recomendaciones de seguridad y habilitar los análisis de vulnerabilidades de los servidores.

La solución debe utilizar el principio de mínimo privilegio.

 

¿Qué usuario debe realizar cada tarea? Para responder, arrastre los usuarios adecuados a las tareas correctas. Cada usuario puede utilizarse una vez, más de una o ninguna. Es posible que tenga que arrastrar la barra de división entre los paneles o desplazarse para ver el contenido.

Enable Microsoft Defender for Servers on virtual machines: ​ (a)  

Review security recommendations and enable server vulnerability scans: ​ (b)  

Choose from the below words
User 1
User 2
User 3
108.

Su empresa tiene una red local que utiliza Microsoft Defender for Identity.  Microsoft Secure Score para la empresa incluye una evaluación de seguridad asociada a una delegación de Kerberos insegura. Debe corregir el riesgo de seguridad.

¿Qué debe hacer?

a)

Deshabilitar los protocolos heredados en los equipos enumerados como entidades expuestas.

b)

Imponer la firma LDAP en los equipos listados como entidades expuestas.

c)

Modificar las propiedades de los objetos informáticos que figuran como entidades expuestas.

d)

Instalar la extensión Local Administrator Password Solution (LAPS) en los computadores listados como entidades expuestas.

109.

Tiene una suscripción a Microsoft 365 que utiliza Microsoft 365 Defender.

Una acción de corrección para una investigación automatizada pone en cuarentena un archivo en varios dispositivos.

Necesita marcar el archivo como seguro y eliminarlo de la cuarentena en los dispositivos.

 

¿Qué debe utilizar en el portal de Microsoft 365 Defender?

a)

En la ficha Historial del centro de acciones, revierta las acciones.

b)

Desde la página de investigación, revise los procesos AIR

c)

Desde Cuarentena en la página Revisión, modifique las reglas.

d)

Desde Threat tracker, revise las consultas.

110.

Tiene una suscripción a Microsoft 365 ES que utiliza Microsoft 365 Defender.

Debe revisar las nuevas técnicas de ataque descubiertas por Microsoft e identificar los recursos vulnerables de la suscripción. La solución debe minimizar el esfuerzo administrativo

 

¿Qué hoja debe utilizar en el portal de Microsoft 365 Defender?

a)

Caza avanzada

b)

Análisis de amenazas

c)

Incidentes y alertas

d)

Leaming hub

111.

Usted tiene una suscripción Azure que contiene los usuarios que se muestran en la siguiente tabla. 

Debe delegar las siguientes tareas.

 

+ Habilitar Microsoft Defender for Servers en máquinas virtuales.

+ Revisar las recomendaciones de seguridad y habilitar los análisis de vulnerabilidades de los servidores.

La solución debe utilizar el principio de mínimo privilegio.

 

¿Qué usuario debe realizar cada tarea? Para responder, arrastre los usuarios adecuados a las tareas correctas. Cada usuario puede utilizarse una vez, más de una o ninguna. Es posible que tenga que arrastrar la barra de división entre los paneles o desplazarse para ver el contenido.

Enable Microsoft Defender for Servers on virtual machines: ​ (a)  

Review security recommendations and enable server vulnerability scans: ​ (b)  

Choose from the below words
User 1
User 2
User 3