インシデント中に、EDR システムは複数のホストからの暗号化された送信接続数の増加を検出します。ファイアウォールは、ランダムな高ポートを使用する送信接続の増加も報告しています。アナリストは、相関ログを調査してインシデントの原因を特定する予定です。次のツールのうち、アナリストを最も支援するのはどれですか?
正解:D
Explanation
A security information and event management (SIEM) system will best assist the analyst to review the correlated logs to find the source of the incident. A SIEM system is a type of software or service that collects, analyzes, and correlates logs and events from multiple sources, such as firewalls, EDR systems, servers, or applications. A SIEM system can help to detect and respond to security incidents, provide alerts and reports, support investigations and forensics, and comply with regulations. References:
https://www.comptia.org/blog/what-is-a-siem
https://www.certblaster.com/wp-content/uploads/2020/11/CompTIA-Security-SY0-601-Exam-Objectives-1.0.pd