Los indicadores de red son patrones en el tráfico que sugieren un compromiso. Importan porque el malware casi siempre necesita comunicarse: para recibir comandos, para propagarse o para enviar datos robados hacia afuera. Encuentras estos patrones en los logs del firewall, en NetFlow o registros de flujo similares, en los logs del proxy y del sistema de nombres de dominio (DNS) y en las capturas de paquetes. La mayoría de los indicadores de red solo tienen sentido frente a una línea base, es decir, una imagen de cómo se ve el tráfico normal para ese host, esa subred o esa hora del día.
Sigue leyendo gratis
Crea una cuenta gratis de StudyToCert para leer el resto de esta lección: 6 secciones más, 7 términos clave, un ejemplo real, un consejo para el examen y preguntas de repaso. Todas las lecciones, laboratorios y exámenes de práctica son gratis con una cuenta.