Ein Sicherheitsanalyst überprüft Warnmeldungen im SIEM, die sich auf potenziell bösartigen Netzwerkverkehr beziehen, der von einem Firmenlaptop eines Mitarbeiters ausgeht. Der Sicherheitsanalyst hat festgestellt, dass zusätzliche Daten über die auf dem Computer ausgeführte ausführbare Datei für die Fortsetzung der Untersuchung erforderlich sind. Welche der folgenden Protokolle sollte der Analyst als Datenquelle verwenden?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Endpoint.
Warum dies die Antwort ist
Endpoint-Protokolle (wie z. B. von EDR-Lösungen) liefern detaillierte Informationen über Aktivitäten auf dem Gerät selbst, einschließlich ausgeführter Prozesse, Dateizugriffe und Netzwerkverbindungen, die von spezifischen Anwendungen initiiert wurden. Dies ist entscheidend, um die ausführbare Datei zu identifizieren, die den bösartigen Netzwerkverkehr verursacht. Anwendungsprotokolle (Application) würden nur Informationen über die Anwendung selbst liefern, nicht aber über die ausführbare Datei oder ihren Netzwerkverkehr. IPS/IDS-Protokolle (Intrusion Prevention/Detection System) würden den bösartigen Netzwerkverkehr erkennen und protokollieren, aber nicht die ausführbare Datei auf dem Endpunkt identifizieren. Netzwerkprotokolle (Network) würden den Netzwerkverkehr auf einer höheren Ebene protokollieren, aber nicht die spezifische ausführbare Datei auf dem Endpunkt, die ihn generiert hat.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich