A threat actor exfiltrated data over DNS tunneling for three weeks before detection. Which log source would have been MOST valuable for earlier detection?
-
A
Windows Security Event logs on domain controllers
-
B
DNS query logs showing unusually long or high-frequency subdomain requests
-
C
NetFlow data showing large TCP transfers to external IPs
-
D
Proxy logs filtering known malicious URLs