A Omnix Health deseja contenção automática quando o GuardDuty levantar descobertas de comprometimento do EC2, preservando o acesso forense remoto. O SOC exige que as instâncias afetadas sejam colocadas em quarentena para bloquear todo o tráfego externo, exceto o Systems Manager, e que snapshots do EBS sejam criados para evidências. Qual solução melhor atende ao requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma regra do EventBridge para a origem 'aws.guardduty' com padrões que correspondam aos tipos de descoberta do EC2 direcionados. Direcione uma função AWS Lambda que substitua os grupos de segurança da ENI da instância por um SG de quarentena que permita apenas endpoints da VPC para SSM/SSMMessages/EC2Messages, então chame CreateSnapshot nos volumes EBS anexados e publique em um tópico SNS..
Por que esta é a resposta
A solução correta utiliza o EventBridge para detectar descobertas do GuardDuty, acionando uma função Lambda. Esta função substitui o grupo de segurança da instância por um grupo de quarentena que bloqueia todo o tráfego, exceto o necessário para o AWS Systems Manager (SSM), permitindo acesso forense remoto. Em
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão