一位安全分析师正在调查一台涉嫌与命令和控制服务器进行出站通信的工作站。在调查过程中,分析师发现端点上的日志已被删除。分析师接下来最可能查看以下哪种日志?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 防火墙.
为什么这是答案
防火墙日志记录了网络流量,包括出站连接尝试。即使端点上的本地日志被删除,防火墙日志仍会保留这些连接信息,从而帮助分析师识别与命令和控制服务器的通信。IPS(入侵防御系统)日志主要关注恶意活动和攻击,可能无法提供所有出站连接的详细信息。ACL(访问控制列表)日志记录了基于规则的访问决策,但通常不如防火墙日志全面。Windows 安全日志记录了本地系统事件,但如果已被删除,则无法提供帮助。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡