보안 분석가가 명령 및 제어 서버로의 아웃바운드 통신이 의심되는 워크스테이션을 조사하고 있습니다. 조사 중에 분석가는 엔드포인트의 로그가 삭제된 것을 발견했습니다. 분석가가 다음으로 가장 먼저 살펴볼 로그는 무엇일까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 방화벽.
이것이 정답인 이유
워크스테이션에서 명령 및 제어(C2) 서버로의 의심스러운 아웃바운드 통신이 발생했다면, 외부 네트워크 연결을 기록하는 방화벽 로그가 가장 먼저 확인해야 할 로그입니다. 방화벽 로그는 해당 워크스테이션에서 외부 IP 주소로의 연결 시도 및 성공 여부에 대한 결정적인 증거를 제공합니다. IPS(침입 방지 시스템) 로그도 관련 정보를 포함할 수 있지만, 방화벽은 모든 네트워크 트래픽을 제어하고 기록하므로 C2 통신 흔적을 찾는 데 더 직접적입니다. ACL(접근 제어 목록)은 권한 부여에 중점을 두며, Windows 보안 로그는 주로 로컬 시스템 이벤트(로그온, 프로세스 실행 등)를 기록하므로 외부 통신 흔적을 찾는 데는 방화벽 로그가 더 적합합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음