Une organisation subit un incident de cybersécurité impliquant un serveur de commande et de contrôle. Lesquels des journaux suivants devraient être analysés pour identifier l'hôte impacté ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Réseau, Pare-feu.
Pourquoi c'est la réponse
Pour identifier l'hôte impacté par un serveur de commande et de contrôle (C2), les journaux réseau et de pare-feu sont cruciaux. Les journaux réseau (comme ceux des routeurs, commutateurs ou sondes de trafic) enregistrent les connexions et le trafic, permettant de retracer les communications entre l'hôte interne et le serveur C2 externe. Les journaux de pare-feu sont essentiels car ils consignent les tentatives de connexion entrantes et sortantes, y compris celles qui ont été autorisées ou bloquées, ce qui peut révéler l'adresse IP de la machine compromise ayant établi une connexion avec le C2. Les journaux d'application, d'authentification et de base de données sont moins pertinents dans ce scénario. Les journaux d'application détaillent l'activité au sein d'une application spécifique, mais pas nécessairement les communications réseau externes. Les journaux d'authentification enregistrent les tentatives de connexion des utilisateurs, utiles pour les compromissions de comptes mais pas directement pour identifier un hôte C2. Les journaux de base de données suivent les requêtes et modifications de données, sans lien direct avec les communications C2.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise