Uma empresa habilitou o Amazon GuardDuty em todas as regiões da AWS. Em uma VPC, uma instância EC2 funciona como um servidor FTP e recebe um alto volume de conexões de vários locais de clientes. O GuardDuty sinaliza isso como um ataque de força bruta. A empresa marcou a descoberta como um falso positivo, mas o GuardDuty continua a gerá-la. Como um engenheiro de segurança pode reduzir o ruído sem sacrificar a visibilidade de anomalias legítimas?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar uma regra de supressão do GuardDuty que arquiva automaticamente novas descobertas que correspondem aos critérios especificados..
Por que esta é a resposta
A criação de uma regra de supressão do GuardDuty é a solução mais eficaz e recomendada. Essa funcionalidade permite que você defina critérios específicos (como tipo de descoberta, IP de origem/destino, etc.) para arquivar automaticamente descobertas futuras que correspondam a um falso positivo conhecido. Isso reduz o ruído sem desabilitar completamente as detecções ou perder visibilidade sobre anomalias legítimas. Desabilitar a regra do GuardDuty para FTP eliminaria a detecção de ataques reais. Adicionar o IP do servidor FTP a uma lista de IPs confiáveis não é o mecanismo correto para suprimir descobertas específicas de força bruta; listas de IPs confiáveis são geralmente para IPs de origem que não devem ser sinalizados. Criar uma função Lambda para excluir descobertas é uma solução reativa e ineficiente, pois as descobertas ainda seriam geradas e processadas antes de serem excluídas.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão