インシデント分析の前に、認証ログを作業用の場所にコピーするのはなぜですか?
コピーによって、すべてのイベントのタイムスタンプが現在時刻に書き換えられるためです。
コピーすると、機密データを隠すために元のログが自動的に消去されるためです。
元の証拠を変更せずに、複製したログで調査できるためです。
コピーしたファイルが存在するだけで、攻撃を実行した IP が証明されるためです。