Un analyste de sécurité examine les alertes dans le SIEM concernant un trafic réseau potentiellement malveillant provenant de l'ordinateur portable professionnel d'un employé. L'analyste de sécurité a déterminé que des données supplémentaires sur l'exécutable s'exécutant sur la machine sont nécessaires pour poursuivre l'enquête. Parmi les journaux suivants, lequel l'analyste devrait-il utiliser comme source de données ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Endpoint.
Pourquoi c'est la réponse
L'analyste a besoin de données sur un exécutable spécifique s'exécutant sur l'ordinateur portable de l'employé. Les journaux de point de terminaison (Endpoint logs) fournissent des informations détaillées sur l'activité du système d'exploitation, les processus en cours d'exécution, les fichiers accédés et d'autres événements locaux sur un appareil. C'est la source la plus pertinente pour comprendre le comportement d'un exécutable. Les journaux d'application (Application logs) se concentrent sur les événements spécifiques à une application donnée, pas nécessairement sur tous les exécutables. Les journaux IPS/IDS (Intrusion Prevention/Detection System) signalent les tentatives d'intrusion ou les activités suspectes sur le réseau, mais ne fournissent pas de détails sur les exécutables locaux. Les journaux réseau (Network logs) enregistrent le trafic réseau, ce qui est utile pour identifier la communication, mais pas pour analyser un exécutable sur une machine.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise