Uma instância Amazon EC2 baseada em Linux que usa armazenamento Amazon EBS em uma conta de desenvolvimento está fazendo conexões de saída para endereços IP maliciosos conhecidos. A VPC (us-east-1) tem um internet gateway e duas sub-redes (us-east-1a e us-east-1b), cada uma com uma tabela de rotas que usa o internet gateway como rota padrão e a ACL de rede padrão. A instância suspeita é a única instância na sub-rede us-east-1b. Qual resposta conterá imediatamente o incidente e facilitará a investigação da causa raiz?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Primeiro, atualize a ACL de rede de saída para a sub-rede us-east-1b para negar explicitamente todo o tráfego de saída como a primeira regra. Substitua o security group da instância por um que permita tráfego apenas de um security group de diagnóstico dedicado. Em seguida, remova a regra de negação total da ACL de rede de saída da sub-rede. Inicie uma nova instância EC2 com ferramentas de diagnóstico, anexe o security group de diagnóstico e use-o para investigar a instância suspeita..
Por que esta é a resposta
A opção correta isola imediatamente a instância comprometida e permite a investigação. Negar todo o tráfego de saída na ACL de rede da sub-rede (que é sem estado e processa as regras em ordem numérica) interrompe a comunicação maliciosa. Substituir o security group restringe o acesso à instância apenas para a equipe de investigação. Remover a regra de negação da ACL após o isolamento do security group permite que a equipe de diagnóstico acesse a instância. A criação de uma nova instância de diagnóstico e a montagem dos volumes EBS para análise é uma prática recomendada para evitar a contaminação da instância original. As outras opções são menos eficazes ou mais arriscadas: A primeira opção tenta investigar na instância comprometida antes de isolá-la completamente, o que é arriscado, e as regras do security group são com estado, não garantindo o bloqueio imediato de todas as conexões existentes. A terceira opção encerra a instância, o que pode destruir evidências voláteis e interromper a investigação em andamento. A quarta opção usa AWS WAF, que opera na camada de aplicação e não é adequado para bloquear tráfego de saída de uma instância EC2 para endereços IP maliciosos.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão