Un analyste de sécurité enquête sur un poste de travail suspecté de communiquer vers un serveur de commande et de contrôle. Au cours de l'enquête, l'analyste a découvert que les journaux sur le point de terminaison avaient été supprimés. Quels journaux l'analyste examinerait-il le plus probablement ensuite ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Pare-feu.
Pourquoi c'est la réponse
L'analyste examinerait probablement les journaux du pare-feu. Les pare-feu enregistrent les tentatives de connexion entrantes et sortantes, ce qui est crucial pour identifier les communications avec un serveur de commande et de contrôle (C2), surtout si les journaux locaux du poste de travail ont été effacés. Les journaux IPS (système de prévention d'intrusion) sont utiles pour détecter les attaques, mais ne fournissent pas toujours le détail des connexions établies. Les journaux ACL (liste de contrôle d'accès) sont liés aux autorisations et non aux flux de trafic réseau. Les journaux de sécurité Windows sont pertinents pour l'activité locale, mais s'ils ont été supprimés sur le poste de travail compromis, ils ne seront d'aucune aide.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise