一位安全分析师正在审查 SIEM 中与员工公司笔记本电脑发出的潜在恶意网络流量相关的警报。安全分析师已确定需要有关机器上运行的可执行文件的额外数据才能继续调查。分析师应使用以下哪种日志作为数据源?
选择一个答案
点击一个选项来检查您的答案。
正确答案: Endpoint.
为什么这是答案
端点日志(Endpoint logs)包含有关设备上运行的进程、文件访问、用户活动和系统事件的详细信息。这些日志对于识别可执行文件及其行为至关重要,能直接帮助分析师了解可疑网络流量的来源和性质。 应用程序日志(Application logs)记录特定应用程序的事件,可能不包含系统级可执行文件的详细信息。IPS/IDS 日志(IPS/IDS logs)主要关注网络流量中的威胁检测,无法提供设备内部可执行文件的信息。网络日志(Network logs)记录网络连接和流量模式,但同样无法深入到设备内部的可执行文件层面。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡