Почему перед анализом инцидента журнал аутентификации следует скопировать в рабочее расположение?
Это позволяет аналитикам работать с копией, сохраняя исходное доказательство неизменным.
Копия заменяет все временные метки событий на текущее время.
Копирование автоматически стирает исходный журнал, чтобы скрыть конфиденциальные данные.
Сам факт существования копии доказывает, какой IP-адрес выполнил атаку.