某组织遭遇了一起涉及命令与控制服务器的网络安全事件。应分析以下哪些日志来识别受影响的主机?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: Network, Firewall.
为什么这是答案
当组织遭遇命令与控制 (C2) 服务器相关的网络安全事件时,分析网络日志和防火墙日志是识别受影响主机的关键。网络日志(例如流日志、NetFlow)可以显示异常的外部连接,特别是与已知或可疑C2服务器的通信模式,从而揭示哪些内部主机正在与C2服务器进行通信。防火墙日志记录了所有进出网络的连接尝试,包括被允许和被拒绝的流量。通过检查防火墙日志,安全分析师可以识别哪些内部IP地址尝试连接到C2服务器的IP地址或域名,以及这些连接是否成功,从而确定受感染的主机。 应用程序日志和数据库日志主要关注特定应用或数据库的内部活动,可能无法直接显示与外部C2服务器的通信。认证日志记录用户登录信息,而DHCP日志记录IP地址分配,这些日志在C2事件中通常不是识别受感染主机的首要信息来源。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡