Um engenheiro de segurança deve projetar um processo para investigar e responder a possíveis incidentes de segurança em instâncias Amazon EC2. Todas as instâncias usam Amazon EBS, e o AWS Systems Manager com SSM Agent está instalado em todas as instâncias. O processo deve seguir as melhores práticas de segurança da AWS e atender a estes requisitos: preservar a memória volátil e não volátil, atualizar os metadados da instância com o ticket do incidente, manter a instância online, mas isolada, e capturar a atividade investigativa durante a coleta de dados voláteis. Qual combinação de etapas atende a esses requisitos com o menor overhead operacional? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Colete metadados relevantes para a instância EC2 comprometida. Habilite a proteção contra encerramento. Isole a instância apertando suas regras de security group para restringir o acesso. Desvincule a instância de quaisquer grupos do Auto Scaling. Cancele o registro da instância de quaisquer recursos do Elastic Load Balancing (ELB)., Use o AWS Systems Manager Run Command para executar scripts que coletam dados voláteis., Crie um snapshot do volume EBS da instância para análise forense subsequente. Marque a instância com metadados relevantes e a referência do ticket do incidente..
Por que esta é a resposta
A primeira opção correta descreve as etapas essenciais para isolar a instância sem desligá-la, o que é crucial para preservar a memória volátil e manter a instância online, conforme os requisitos. O ajuste das regras do security group é o método mais eficaz para isolamento. A segunda opção correta, usar o AWS Systems Manager Run Command, é a melhor prática para coletar dados voláteis de forma remota e segura, sem exigir acesso direto (SSH/RDP), que poderia alterar a evidência ou comprometer ainda mais o ambiente. A terceira opção correta, criar um snapshot do volume EBS, atende ao requisito de preservar dados não voláteis para análise forense e a marcação da instância com metadados e o ticket do incidente é fundamental para rastreabilidade. As opções incorretas são: mover a instância para uma sub-rede de isolamento pode ser mais complexo e disruptivo do que ajustar security groups; abrir uma sessão SSH/RDP pode alterar o estado da instância e não é a melhor prática para coleta forense; e usar o Systems Manager State Manager para snapshots é uma abordagem mais para gerenciamento de configuração contínuo, não para resposta a incidentes ad-hoc.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão