A equipe de resposta a incidentes da CortexRetail está investigando possíveis tentativas de força bruta SSH. Os VPC Flow Logs de três VPCs são entregues a grupos de logs separados do CloudWatch Logs. A equipe precisa, em minutos, de uma lista classificada dos 10 principais IPs de origem com tráfego REJECTed para a porta de destino 22 nos últimos 15 minutos em todas as VPCs. O que eles devem fazer?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Executar uma única consulta do CloudWatch Logs Insights em todos os grupos de logs do VPC Flow Logs, por exemplo: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Por que esta é a resposta
A opção correta é usar o CloudWatch Logs Insights. Ele permite consultar múltiplos grupos de logs simultaneamente, o que é essencial para agregar dados de todas as VPCs. A sintaxe fornecida na consulta filtra por ações "REJECT" e porta de destino 22, conta as ocorrências por endereço IP de origem (srcAddr), classifica em ordem decrescente e limita aos 10 principais, atendendo a todos os requisitos de forma eficiente e em minutos. Criar filtros de métricas e alarmes não forneceria a lista classificada dos 10 principais IPs, apenas indicaria a ocorrência de rejeições. Exportar para o S3 e usar o Athena adicionaria latência e complexidade desnecessárias para uma análise rápida. O CloudTrail Lake é para eventos de API e não armazena VPC Flow Logs.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão