Een beveiligingsanalist beoordeelt waarschuwingen in de SIEM met betrekking tot potentieel kwaadaardig netwerkverkeer afkomstig van de zakelijke laptop van een werknemer. De beveiligingsanalist heeft vastgesteld dat aanvullende gegevens over het uitvoerbare bestand dat op de machine draait, nodig zijn om het onderzoek voort te zetten. Welke van de volgende logboeken moet de analist gebruiken als gegevensbron?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Endpoint.
Waarom dit het antwoord is
De analist heeft aanvullende gegevens nodig over een uitvoerbaar bestand dat op de laptop van de werknemer draait. Endpointlogboeken (of EDR-logboeken) zijn hiervoor de meest geschikte bron, omdat deze gedetailleerde informatie bevatten over processen, bestanden, registerwijzigingen en netwerkverbindingen die lokaal op een individueel apparaat plaatsvinden. Application-logboeken zijn specifiek voor individuele applicaties en bieden mogelijk niet de brede systeeminformatie die nodig is. IPS/IDS-logboeken richten zich op netwerkgebaseerde bedreigingsdetectie en bieden geen inzicht in lokale uitvoerbare bestanden. Network-logboeken registreren verkeer tussen apparaten, maar geven geen details over wat er intern op een specifieke host gebeurt.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig