答案: DeviceLogonEvents|| where DeviceName in ("CFOLaptop", "CEOLaptop", "COOLaptop")|ActionType == "LogonFailed"|| summarize LogonFailures=count() by DeviceName, LogonType
SC-200 练习题 — SC-200:微软安全运营分析师
样题
Topic 1 Question #1
拖放题 -
你正在使用Microsoft 365 Defender调查一起事件。
你需要创建一个高级搜寻查询,以统计三台设备(CFOLaptop、CEOLaptop和COOLaptop)上的登录身份验证失败次数。
你应如何完成该查询?请在答题区选择相应的选项作答。
注意:每个正确选项计一分。
选择并放置:
" target="_blank" rel="nofollow noopener">https://www.examtopics.com/assets/media/exam-media/04261/0001100001.png">
分析:
正确答案从上到下依次是第一个空填DeviceLogonEvents,第二个空填where DeviceName in ("CFOLaptop", "CEOLaptop", "COOLaptop"),第三个空填ActionType == "LogonFailed",第四个空填summarize LogonFailures=count() by DeviceName, LogonType。首先查询登录事件需要选择DeviceLogonEvents表,该表专门存储设备登录相关的活动数据,比DeviceEvents更贴合需求。接下来先筛选指定的三台设备,然后通过and连接筛选条件过滤出登录失败的事件,最后用summarize运算符按要求统计失败次数。
关键知识点:Microsoft 365 Defender高级搜寻中针对指定设备统计登录失败次数的Kusto查询语法结构与表选型规则。
参考资料:
DeviceLogonEvents 表架构, https://learn.microsoft.com/zh-cn/microsoft-365/security/defender/advanced-hunting-devicelogonevents-table?view=o365-worldwide
高级搜寻概述 - Microsoft Defender, https://learn.microsoft.com/zh-cn/microsoft-365/security/defender/advanced-hunting-overview?view=o365-worldwide
Topic 1 Question #2
当用户尝试从您组织中其他用户从未登录过的位置登录时,您需要接收安全警报。
您应该使用哪项异常检测策略?
答案: C
各选项分析:
A. Impossible travel(不可能旅行)检测的是同一用户短时间内从两个地理位置相距极远的位置登录的异常,不符合从未登录过的新位置这一场景要求,所以A错误。
B. Activity from anonymous IP addresses(匿名IP地址活动)检测的是来自匿名IP的登录活动,和是否是从未登录过的新位置无关,所以B错误。
C. Activity from infrequent country(来自不常访问国家/地区的活动)就是检测用户从之前从未登录过、不常登录的位置发起登录的异常,完全符合题目需求,所以C正确。
D. Malware detection(恶意软件检测)用于检测恶意软件相关威胁,不处理登录位置异常的检测场景,所以D错误。
关键知识点:
本题考察Microsoft Defender for Azure AD Identity Protection中不同异常检测策略的适用场景,核心是识别来自不常访问位置的异常登录对应的检测策略。
参考资料:
Microsoft Entra ID Protection 中的风险检测, https://learn.microsoft.com/zh-cn/entra/id-protection/concept-identity-protection-risks
Topic 1 Question #3
你有一个使用Microsoft Defender for Office 365的Microsoft 365订阅。
你拥有包含敏感文档的Microsoft SharePoint Online站点。这些文档包含客户账号,每个账号由32个字母数字字符组成。
你需要创建一个数据丢失防护(DLP)策略来保护这些敏感文档。
你应该使用什么来检测哪些文档是敏感的?
答案: D
各选项分析:
A. SharePoint搜索只能用于手动查找文档,无法在DLP策略中自动检测包含指定格式敏感信息的文档,所以错误。
B. Microsoft 365 Defender中的搜寻查询用于主动排查威胁,不是DLP策略检测敏感信息的机制,所以错误。
C. Azure Information Protection用于给文档分类标记保护,不是本题中检测自定义格式敏感内容的方式,所以错误。
D. 本题需要匹配固定32位字母数字字符的自定义格式客户账号,RegEx正则模式匹配可以满足该自定义格式敏感内容的检测需求,所以正确。
关键知识点:
Microsoft Purview DLP策略检测自定义格式敏感信息时,使用RegEx模式匹配来匹配特定格式的自定义敏感数据。
参考资料:
从敏感信息检测中了解正则表达式, 创建和部署数据丢失防护策略
Topic 1 Question #4
贵公司使用包含Microsoft Office VBA宏的业务线应用程序。
你需要阻止用户从Office VBA宏下载并运行额外 payload 作为子进程。
哪两条命令可以实现此目标?每个正确答案都代表一个完整的解决方案。
注意:每个正确选项值得一分。
答案: AD
分析:
本题的两个正确答案是启用Office VBA宏拦截下载行为的Attack Surface Reduction(ASR,攻击面缩减)规则,对应的两条命令分别是添加ASR规则ID 92E97884-8EAD-47D5-BB75-694CEA0F9D5D的PowerShell命令,正确选项一般为设置该规则处于阻止状态的那条命令,另一个正确选项是设置该规则为审核模式用于测试的同规则命令,因为两种配置都能实现阻止需求(阻止模式直接阻断,审核测试后也可以落实阻止,题目要求实现目标,两种都符合完整解决方案的要求),这两个选项都是通过PowerShell配置ASR规则阻止VBA宏下载运行额外有效载荷。
关键知识点:
本题考察Microsoft Defender for Office 365中攻击面缩减规则对Office VBA宏恶意行为的拦截配置方法。
参考资料:
攻击面缩减规则参考, https://learn.microsoft.com/zh-cn/microsoft-365/security/defender-endpoint/attack-surface-reduction-rules-reference?view=o365-worldwide
使用PowerShell部署攻击面缩减规则
Topic 1 Question #5
你的公司使用Microsoft Defender for Endpoint。
公司存有包含宏的Microsoft Word文档,这些文档经常被财务团队的设备使用。
你需要在告警队列中隐藏误报,同时维持现有的安全态势。
你应该执行哪三项操作?每个正确答案都对应解决方案的一部分。
注意:每个正确选项都值得一分。
答案: BDE
各选项分析:
A. 自动解决告警会改变现有安全态势,不符合题目维持安全态势的要求,所以选项A错误。
B. 隐藏符合要求的误报告警,正好满足题目在告警队列隐藏误报的需求,所以选项B正确。
C. 创建作用于任意设备的抑制规则会抑制所有设备上同类告警,超出范围会影响整体安全态势,所以选项C错误。
D. 只对财务团队所在设备组创建抑制规则,可以只隐藏该组对应误报,不影响其他设备的安全告警,维持了现有安全态势,所以选项D正确。
E. 创建抑制规则时需要指定要抑制的目标告警,所以需要生成对应目标告警来完成规则配置,所以选项E正确。 关键知识点:
在Microsoft Defender for Endpoint中处理指定用户组的误报时,需要通过针对对应设备组创建抑制规则来隐藏误报并维持整体安全态势。 参考资料:
在Microsoft Defender for Endpoint中抑制误报告警, https://learn.microsoft.com/zh-cn/microsoft-365/security/defender-endpoint/ suppress-alerts?view=o365-worldwide
创建和管理抑制规则, suppression?view=o365-worldwide
常见问题
SC-200 有多少道练习题?
本题库收录 SC-200 练习题共 462 道,含单选、多选等题型,每题配有答案与解析。
SC-200 练习题支持中英文吗?
支持,SC-200 练习题为中英双语对照,便于对照原文理解。
SC-200 练习题可以免费试做吗?
可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。