PSOE#1(threat-hunting)
SOC アナリストが直近 7 日間の Windows プロセス起動イベントから、特定の親子プロセス関係(例: winword.exe → powershell.exe)の出現件数を集計したい場合、Google SecOps で最も適切な操作は何ですか。
正解:B
正解の根拠
UDM Search では Aggregation 機能で任意フィールドのグルーピングと件数集計が可能で、親子プロセス関係の頻度調査に最適です。
| 用途 | 機能 |
|---|---|
| 正規化済みフィールド集計 | UDM Search + group by |
| 未正規化文字列の探索 | Raw Log Scan |
不正解の理由
- A: Raw Log Scan は集計機能を持たず頻度分析に向きません。
- C: ルール作成は探索段階の集計には過剰で目的に合いません。
- D: Entity Explorer は単一エンティティの詳細表示で集計用途には不向きです。
参考:UDM Search

コメント