一位安全分析师正在审查日志,以识别源自本地网络中受感染设备的命令和控制流量的目的地。以下哪种日志是最佳审查对象?
选择一个答案
点击一个选项来检查您的答案。
正确答案: Firewall.
为什么这是答案
防火墙日志是审查命令和控制 (C2) 流量目的地的最佳选择,因为防火墙位于网络边界,记录所有进出网络的连接尝试,包括源 IP、目的 IP、端口和协议。这些信息对于识别恶意 C2 服务器的外部地址至关重要。 入侵检测系统 (IDS) 日志可以检测到异常或恶意的流量模式,但通常不提供完整的连接详情,例如目的地的确切IP地址,更多关注的是行为模式而非连接本身。防病毒日志主要记录恶意软件的检测和清除事件,而不是网络流量的连接目的地。应用程序日志记录特定应用程序的活动,对于识别C2流量的目的地帮助有限,除非该应用程序本身就是C2通信的一部分,但这通常不是首选的分析起点。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡