Blue Team · Pleno
Análise de logs de autenticação
São Paulo e Tóquio no mesmo usuário em 4 minutos. Hipótese, não veredito. Enriqueça (VPN, MFA, MDM) antes de bloquear o CFO.
Dois logins bem-sucedidos, lugares distantes, intervalo que avião nenhum cobre. O nome disso é impossible travel. Pode ser VPN, geo de IPv6 torto ou sessão roubada.
No lab: 14:02 BRT em São Paulo e 14:06 em Tóquio, mesmo usuário. User-agent muda de Chrome para python-requests/2.31. O segundo cheira a automação, não a CFO no aeroporto.
As perguntas pedem o nome do cenário e o user-agent da automação.
Responda as questões abaixo
Como se chama o cenário de dois logins distantes num intervalo que viagem física não cobre?
Qual user-agent do exercício aponta automação em vez do navegador do CFO?
Disable na conta do CFO às 14:07 sem checar MFA, VPN e MDM é como formatar o file server: rápido e caro.
A ação proporcional na NimbusCorp foi revogar refresh tokens e forçar MFA. Notebook só entra na mesa se a evidência pedir.
A pergunta pede essa ação (além do MFA).
Responda as questões abaixo
Qual ação proporcional o material cita depois do login suspeito (além de forçar MFA)?