XSIAM-Engineer 試験問題 31

Windows Server 2022 を実行している複数のアプリケーション サーバーの 1 つで、Behavioral Threat Protection (BTP) アラートが「防止 (ブロック)」のアクションでトリガーされます。調査の結果、関連するプロセスは正当なコア OS バイナリであると判断され、トリガーされた BTP ルールの説明は、会社が将来同じアクティビティを許可する場合に許容できるリスクです。
このタイプのアクティビティは、エンドポイントグループ「AppServers」のメンバーであるエンドポイントでのみ発生することが想定されます。このグループには、「Exceptions- AppServers」という例外プロファイルと「Malware-AppServers」というマルウェアプロファイルを含む個別の防止ポリシールールが既に適用されています。終了したCGOには以下のプロパティがあります。
SHA256: eb71ea69dd19f728ab9240565e8c7efb59821e19e3788e289301e1e74940c208 ファイル パス: C:\Windows\System32\cmd.exe デジタル署名者: Microsoft Corporation セキュリティ ギャップを最小限に抑えるために、例外の範囲を可能な限り狭くするには、どのように作成すればよいでしょうか。
  • XSIAM-Engineer 試験問題 32

    重大な脆弱性(CVE-2023-XXXX)が発表され、コミュニティコントリビューターによって、チェックと修復を自動化するためのカスタムコンテンツパックが直ちにリリースされました。このパックには、XSIAMインスタンスに現在設定されていないサードパーティ統合の特定のコマンドを使用するプレイブックが含まれています。この新しいコンテンツパックを正常に実装し、プレイブックが正しく機能するために必要な手順は何ですか?
  • XSIAM-Engineer 試験問題 33

    XSIAMエンジニアは、重複またはほぼ重複する「説明」フィールドを持つ「アラート」イベントが多数生成されていることを発見しました。これにより、アナリストによる効果的なトリアージが困難になっています。例えば、「新しい国からの不審なログイン」と「これまで確認されていない国からの不審なログイン」は、実用上は重複とみなされます。これらの説明を正規化することでコンテンツを最適化し、アラート疲れを軽減するには、XSIAMデータモデリングのルールと手法のどの組み合わせが最も効果的で回復力が高いでしょうか?
  • XSIAM-Engineer 試験問題 34

    XSIAM Playbook は、サンドボックスサービスに送信する前に、監視対象のファイルハッシュが既知の適切なホワイトリストに含まれているかどうかを判断する必要があります。ホワイトリストは、外部の S3 バケットに保存され、動的に更新される大規模なリストです。そのサイズと動的な性質のため、Playbook 内に直接埋め込んだり、頻繁に全体を取得したりすることはできません。Playbook は、過剰な API 呼び出しや Playbook 自体の処理オーバーヘッドを発生させることなく、特定のハッシュがこのリモートホワイトリストに存在するかどうかを効率的かつ安全に確認するにはどうすればよいでしょうか。
  • XSIAM-Engineer 試験問題 35

    サイバーセキュリティアナリストは、Windowsエンドポイント上で「System」ユーザーに関わる不審なアクティビティを常に調査しています。しかし、異なるWindowsバージョンやエージェントのログでは、「System」ユーザーが「NT AUTHORITY\SYSTEM」、「SYSTEM」、または「S-1-5-18」として報告されています。この不一致が効果的な検索を妨げています。XSIAM内でこの特定のユースケース向けにコンテンツを最適化するには、エンジニアはどのデータモデリングルールを優先すべきでしょうか?