Analityk bezpieczeństwa przegląda alerty w systemie SIEM dotyczące potencjalnie złośliwego ruchu sieciowego pochodzącego z laptopa służbowego pracownika. Analityk bezpieczeństwa ustalił, że do kontynuowania dochodzenia niezbędne są dodatkowe dane dotyczące pliku wykonywalnego działającego na komputerze. Które z poniższych dzienników powinien analityk wykorzystać jako źródło danych?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Endpoint.
Dlaczego to jest odpowiedź
Poprawna odpowiedź to Endpoint. Dzienniki punktów końcowych (Endpoint logs) zawierają szczegółowe informacje o aktywności na konkretnym urządzeniu, takie jak uruchomione procesy, dostęp do plików, połączenia sieciowe inicjowane z urządzenia oraz inne zdarzenia systemowe. W tym przypadku, aby uzyskać dane dotyczące pliku wykonywalnego działającego na laptopie, dzienniki punktów końcowych są najbardziej odpowiednim źródłem. Dzienniki aplikacji (Application logs) koncentrują się na działaniu konkretnych aplikacji, a nie na ogólnej aktywności systemu operacyjnego. Dzienniki IPS/IDS (Intrusion Prevention/Detection System) skupiają się na wykrywaniu i zapobieganiu intruzjom w sieci, a nie na szczegółach dotyczących plików wykonywalnych na pojedynczym hoście. Dzienniki sieciowe (Network logs) dostarczają informacji o ruchu sieciowym, ale nie o tym, co dzieje się wewnątrz urządzenia na poziomie procesów i plików.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana