Por que um log de autenticação deve ser copiado para um local de trabalho antes da análise do incidente?
A cópia apaga automaticamente o log original para ocultar dados confidenciais.
A existência de qualquer arquivo copiado prova qual IP realizou um ataque.
Isso permite que os investigadores trabalhem em uma cópia, mantendo a evidência original inalterada.
A cópia reescreve todos os timestamps dos eventos com a hora atual.