O SOC do GlassRiver Bank detectou uma potencial exfiltração para 198.51.100.77:443. Os VPC Flow Logs estão habilitados para o CloudWatch Logs com os campos padrão. Eles precisam identificar rapidamente qual instância EC2 iniciou o tráfego. O que o analista deve fazer?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Pesquisar nos Flow Logs por registros com dstaddr=198.51.100.77 e action=ACCEPT, então mapear o interface-id desses registros para a instância correspondente usando DescribeNetworkInterfaces..
Por que esta é a resposta
A opção correta é pesquisar nos Flow Logs por dstaddr=198.51.100.77 e action=ACCEPT. Os VPC Flow Logs registram o interface-id da interface de rede de origem. Usando o interface-id encontrado, o analista pode então usar a API DescribeNetworkInterfaces ou o console da AWS para identificar a instância EC2 associada a essa interface de rede. As outras opções estão incorretas porque: Habilitar VPC Flow Logs diretamente no NAT gateway não fornecerá o ID da instância de origem, pois o NAT gateway traduz os endereços IP privados das instâncias para seu próprio IP público. O CloudTrail registra eventos de gerenciamento da AWS, não o tráfego de rede de instâncias EC2. O VPC Traffic Mirroring é para captura de tráfego em tempo real ou futuro, não para análise retrospectiva de eventos passados.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão