Un analista della sicurezza sta indagando su una workstation sospettata di comunicare in uscita con un server di comando e controllo. Durante l'indagine, l'analista ha scoperto che i log sull'endpoint sono stati eliminati. Quale dei seguenti log l'analista esaminerebbe molto probabilmente in seguito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Firewall.
Perché questa è la risposta
L'analista dovrebbe esaminare i log del firewall perché i firewall registrano il traffico in entrata e in uscita, inclusi i tentativi di connessione a server esterni come quelli di comando e controllo. Anche se i log dell'endpoint sono stati cancellati, i log del firewall, spesso gestiti centralmente o su un dispositivo di rete separato, potrebbero contenere prove delle comunicazioni sospette. I log IPS (Intrusion Prevention System) sono utili per rilevare attacchi, ma potrebbero non registrare tutte le comunicazioni di routine. I log ACL (Access Control List) sono configurazioni, non registrazioni di eventi. I log di sicurezza di Windows sono log dell'endpoint e sarebbero stati cancellati.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta