SOC アナリストは、IP アドレスからの偵察活動を観察します。この活動は、少数のターゲットに向けた短いバーストのパターンに従います。オープンソースのレビューにより、IP の評判が悪いことがわかりました。境界ファイアウォールのログは、受信トラフィックが許可されたことを示しています。宛先ホストは、EDR エージェントがインストールされている高価値資産です。ソース IP からのさらなる活動を防ぐために SOC が行うべき最善のアクションは次のどれですか。
正解:A
In this scenario, adding the IP address to the EDR (Endpoint Detection and Response) deny list is an immediate and effective way to block further reconnaissance activities from the malicious source. EDR solutions are designed to provide advanced endpoint security, including blocking specific IP addresses and preventing potentially harmful traffic. This proactive step aligns with CompTIA Cybersecurity Analyst (CySA+) best practices for threat prevention and response. While other options, such as using SIEM for monitoring (option B) or WAF policies (option C), provide additional layers of security, they do not directly block the threat in the same immediate way that adding the IP to the EDR deny list does.