セキュリティアナリストが、コマンド&コントロールサーバーへのアウトバウンド通信が疑われるワークステーションを調査しています。調査中に、アナリストはエンドポイント上のログが削除されていることを発見しました。アナリストが次に最も確認する可能性が高いログは次のうちどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ファイアウォール.
これが解答である理由
ワークステーションからの疑わしいアウトバウンド通信を調査している場合、エンドポイントのログが削除されていても、ファイアウォールログにはその通信に関する記録が残っている可能性が最も高いです。ファイアウォールはネットワーク境界でトラフィックを監視・制御するため、ワークステーションからC2サーバーへの通信試行が記録されているはずです。 IPS(侵入防止システム)は悪意のあるトラフィックをブロックしますが、必ずしもすべての通信を詳細に記録するわけではありません。ACL(アクセス制御リスト)はアクセス許可を定義しますが、通信のログを保持する主要なメカニズムではありません。Windowsセキュリティログはエンドポイント上のイベントを記録しますが、削除されているため役に立ちません。したがって、ネットワークレベルでの通信記録が残るファイアウォールログが次に確認すべき最も論理的な場所です。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要