Um analista de segurança está investigando uma estação de trabalho suspeita de comunicação de saída para um servidor de comando e controle. Durante a investigação, o analista descobriu que os logs no endpoint foram excluídos. Qual dos seguintes logs o analista provavelmente examinaria em seguida?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Firewall.
Por que esta é a resposta
A resposta correta é Firewall. Os logs de firewall registram tentativas de conexão de entrada e saída, incluindo endereços IP de origem e destino, portas e protocolos. Mesmo que os logs do endpoint tenham sido apagados, os logs do firewall da rede provavelmente reterão evidências da comunicação com o servidor de comando e controle (C2), pois o firewall é um ponto de controle de rede. IPS (Sistema de Prevenção de Intrusões) é incorreto porque, embora possa registrar atividades maliciosas, o firewall é o principal ponto de registro para todas as conexões de rede. ACL (Lista de Controle de Acesso) é incorreto porque uma ACL é uma regra de permissão/negação, não um mecanismo de log primário para tráfego de rede. Segurança do Windows é incorreto porque, embora contenha logs importantes, o cenário indica que os logs do endpoint (onde os logs de segurança do Windows estariam) foram excluídos.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão