PSOE#1(threat-hunting)

PSOE#1(threat-hunting)

SOC アナリストが直近 7 日間の Windows プロセス起動イベントから、特定の親子プロセス関係(例: winword.exe → powershell.exe)の出現件数を集計したい場合、Google SecOps で最も適切な操作は何ですか。

ディスカッション 0

正解:B

正解の根拠

UDM Search では Aggregation 機能で任意フィールドのグルーピングと件数集計が可能で、親子プロセス関係の頻度調査に最適です。

用途機能
正規化済みフィールド集計UDM Search + group by
未正規化文字列の探索Raw Log Scan

不正解の理由

  • A: Raw Log Scan は集計機能を持たず頻度分析に向きません。
  • C: ルール作成は探索段階の集計には過剰で目的に合いません。
  • D: Entity Explorer は単一エンティティの詳細表示で集計用途には不向きです。

参考:UDM Search


コメント

コメント

コメントする

目次