정답 근거EnCase Forensic은 저장매체와 단말의 디지털 증거를 포렌식 절차에 따라 수집·보존·분석하는 조사 도구이다. 보안 이벤트를 중앙 상관분석하는 SIEM 제품 분류와 다르므로 정답이다.
2
Splunk
오답 이유Splunk Enterprise Security는 보안 데이터를 통합하고 탐지·조사·대응을 제공하는 SIEM 기능을 포함하므로 SIEM 제품군에 해당한다.
3
QRadar
오답 이유IBM QRadar SIEM은 다양한 이벤트와 흐름을 수집·상관분석하여 위협을 탐지하고 우선순위를 부여하는 SIEM 솔루션이다.
4
ArcSight
오답 이유ArcSight Enterprise Security Manager는 이벤트 수집과 실시간 상관분석을 통해 위협 탐지·대응을 지원하는 SIEM 솔루션이다.
정답·상세해설
정답 1번
SIEM은 여러 시스템의 보안 로그와 이벤트를 중앙에서 수집·정규화하고 상관분석하여 탐지와 조사를 지원한다. Splunk Enterprise Security, IBM QRadar SIEM, OpenText ArcSight ESM은 이러한 SIEM 기능을 제공한다. 반면 OpenText Forensic으로 이어진 EnCase Forensic은 디지털 증거를 수집·보존·분석·보고하는 포렌식 조사 도구이므로 SIEM 종류가 아닌 것은 EnCase이다.