Специалист по безопасности просматривает оповещения в SIEM, связанные с потенциально вредоносным сетевым трафиком, исходящим с корпоративного ноутбука сотрудника. Специалист по безопасности определил, что для продолжения расследования необходимы дополнительные данные о исполняемом файле, запущенном на машине. Какие из следующих журналов должен использовать аналитик в качестве источника данных?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Endpoint.
Почему это правильный ответ
Правильный ответ — Endpoint. Журналы конечных точек (Endpoint logs) содержат детальную информацию об активности на конкретном устройстве, включая запущенные процессы, сетевые подключения, изменения файлов и другие системные события. Эта информация критически важна для понимания, какой исполняемый файл был запущен и что он делал на корпоративном ноутбуке. Журналы Application (приложений) содержат данные о работе конкретных программ, но не о системной активности в целом. IPS/IDS (системы предотвращения/обнаружения вторжений) журналы фиксируют сетевые угрозы, но не дают информации о процессах на конечной точке. Network (сетевые) журналы показывают сетевой трафик, но не детализируют, какой именно исполняемый файл его генерировал.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется