XSIAM-Engineer 試験問題 46
ある組織は、XSIAMを既存のITサービス管理(ITSM)プラットフォームであるServiceNowと統合し、重要なXSIAMアラートに対してインシデントを自動的に作成したいと考えています。この統合では、特定のアラートフィールド(アラート名、重大度、影響を受けるエンティティ、XSIAMアラートへのリンクなど)がServiceNowインシデントに正確に入力されるようにする必要があります。XSIAMのデータモデルからServiceNowのインシデントスキーマにこれらのフィールドをマッピングする役割を担うXSIAM自動化コンポーネントはどれでしょうか?
XSIAM-Engineer 試験問題 47
重要な自社開発の財務アプリケーションは、監査ログに独自のデータベースを使用しており、syslog、API、またはファイルのエクスポートをネイティブにサポートしていません。しかし、運用チームは、このデータベースを照会し、関連する監査イベントを抽出してJSON形式でフォーマットできるカスタムPythonスクリプトを開発しました。セキュリティチームは、これらのJSONイベントをほぼリアルタイムでXSIAMに取り込み、XSIAMの分析機能を利用して不正検出を行いたいと考えています。さらに、不正の兆候が検出された場合、XSIAM Playbookは、データベースのAPI/SDKを利用する別のカスタムPythonスクリプトを介して、データベースに直接アクション(ユーザーのブロック、トランザクションのフラグ付けなど)を実行する必要があります。この双方向統合において、最も堅牢で安全なアーキテクチャはどのようなものでしょうか。また、「ブラックボックス」システムを統合する際のセキュリティ上の課題は何でしょうか。
XSIAM-Engineer 試験問題 48
大規模な XSIAM 展開では、さまざまなベンダー (Palo Alto Networks ファイアウォール、Cisco スイッチ、クラウド フロー ログなど) からのネットワーク フロー データを集約します。各ベンダーは、同様のフロー属性 ('source_ip'、'destination_ip'、'bytes_in'、'bytes_out'、'protocol_id'、'port_number') を報告しますが、フィールド名が異なり、データ型が異なる場合もあります ('protocol_id' が整数型か文字列型のプロトコル名かなど)。すべてのフロー ソースで統一されたクエリと分析を可能にするために、XSIAM チームはこれらの属性を標準化するデータ モデリング ルールを展開する必要があります。架空の 'CiscoNetFlow' データセットから 'protocol_id' と 'bytes_in' を XSIAM の共通情報モデル (CIM) の同等のフィールドに正規化する XSIAM コンテンツ最適化ルール (概念的な YAML/JSON 構造) の例を示してください。
XSIAM-Engineer 試験問題 49
XSIAM の展開では、オンプレミスのデータソースからの安全な通信とデータ転送のために Broker VM を使用します。重要なネットワークセンサー (カスタム IDS/IPS アプライアンスなど) は、syslog データを XSIAM に送信する必要があります。このセンサーには厳格なアウトバウンド接続ポリシーが設定されており、XSIAM Broker VM は既に他の統合用に構成されています。このデータソースを XSIAM に正常にオンボーディングするために、Broker VM とネットワークセンサーで必要な構成手順は何ですか?
XSIAM-Engineer 試験問題 50
大規模企業がPalo Alto Networks XSIAMを統合しており、セキュリティオペレーションセンター(SOC)チーム向けにきめ細かなアクセス制御戦略を定義する必要があります。SOCは、レベル1アナリスト、レベル2インシデントレスポンダー、およびSOCマネージャーで構成されています。レベル1アナリストはアラートとインシデントの詳細のみを表示でき、レベル2インシデントレスポンダーはインシデントステータスの変更、メモの追加、およびデータの拡充が可能である必要があります。一方、SOCマネージャーは、ロール管理やデータソース構成を含むすべてのXSIAMモジュールに対する完全な管理制御権限を必要とします。最小権限の原則を考慮した場合、これらの要件を最もよく満たすXSIAMの組み込みロールとカスタムロールの組み合わせはどれでしょうか?
