Microsoft Defender for Endpoint を使用する Microsoft 365 E5 サブスクリプションを持っている。マルウェア アラートをトリガーしたデバイスを特定し、アラートに関連する証拠を収集する必要があります。ソリューションでは、その結果を使用して、影響を受けるデバイスのデバイス分離を開始できることを保証する必要があります。
Microsoft 365 Defender ポータルでは何を使用する必要がありますか?
正解:B
In Microsoft Defender for Endpoint, an Investigation (also known as an Automated Investigation and Response - AIR) collects evidence related to alerts, analyzes device behavior, and enables response actions such as device isolation, file quarantine, or remediation.
While Incidents aggregate multiple alerts for a single attack chain, and Advanced hunting is used for custom KQL queries, Investigations are specifically designed to automate evidence collection and analysis for triggered malware alerts.
From the investigation results, analysts can then initiate isolation of affected endpoints directly in the portal.