安全分析师得知,最近一次事件中使用的攻击媒介是一个众所周知的物联网设备漏洞。分析师需要审查日志以确定初始漏洞利用的时间。分析师应首先审查以下哪种日志?
选择一个答案
点击一个选项来检查您的答案。
正确答案: Firewall.
为什么这是答案
正确答案是防火墙日志。当攻击媒介是已知的物联网设备漏洞时,攻击者通常会尝试通过网络边界进入。防火墙日志会记录所有进出网络的流量,包括源IP、目的IP、端口和协议,因此是识别初始入侵尝试和成功利用时间点的最佳起点。 端点日志(Endpoint logs)记录的是设备内部的活动,如进程启动、文件访问等,可能在漏洞利用成功后才会有记录,无法显示初始入侵时间。应用日志(Application logs)记录特定应用程序的活动,而物联网设备漏洞可能不涉及特定的应用层攻击,或者应用日志可能已被篡改。网络访问控制(NAC)日志主要记录设备连接网络的认证和授权信息,虽然可以显示设备何时连接,但无法直接显示漏洞利用的详细信息或初始入侵尝试。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡