インシデント対応チームは重要なサーバーで IoC を発見しました。チームはさらなる調査のために技術的証拠を分離して収集する必要があります。サーバーを分離する前に機密情報を保存するには、次のデータのうちどれを最初に収集する必要がありますか?
正解:A
The hard disk is the piece of data that should be collected first in order to preserve sensitive information before isolating the server. The hard disk contains all the files and data stored on the server, which may include evidence of malicious activity, such as malware installation, data exfiltration, or configuration changes. The hard disk should be collected using proper forensic techniques, such as creating an image or a copy of the disk and maintaining its integrity using hashing algorithms.