Un analista de seguridad está revisando alertas en el SIEM relacionadas con posible tráfico de red malicioso proveniente de la laptop corporativa de un empleado. El analista de seguridad ha determinado que se necesitan datos adicionales sobre el ejecutable que se está ejecutando en la máquina para continuar la investigación. ¿Cuál de los siguientes registros debería usar el analista como fuente de datos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Endpoint.
Por qué esta es la respuesta
La respuesta correcta es Endpoint. Los registros de endpoint (o host) proporcionan información detallada sobre la actividad dentro de un sistema específico, incluyendo procesos en ejecución, conexiones de red iniciadas por aplicaciones, uso de CPU y memoria, y eventos del sistema operativo. Esta información es crucial para investigar un ejecutable sospechoso. Los registros de Application (aplicación) se centran en eventos generados por aplicaciones específicas, pero no ofrecen la visión completa del sistema necesaria para analizar un ejecutable malicioso. Los registros de IPS/IDS (Sistema de Prevención/Detección de Intrusiones) se enfocan en el tráfico de red y las firmas de ataque, útiles para detectar, pero no para analizar el ejecutable en sí. Los registros de Network (red) detallan el tráfico que entra y sale de la red, pero no la actividad interna del dispositivo que ejecuta el ejecutable.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta