Uma instância EC2 em uma VPC está recebendo um alto volume de tráfego suspeito em uma porta TCP aberta de uma fonte externa específica. A porta deve ser bloqueada para essa fonte sem afetar outros usuários. O que a equipe de segurança deve fazer?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Atualizar a ACL de rede associada à sub-rede da instância para adicionar uma regra de negação para a porta e os endereços IP de origem ofensivos..
Por que esta é a resposta
A Network Access Control List (NACL) é a ferramenta correta para bloquear tráfego de uma fonte específica em uma porta específica sem afetar outros usuários. As NACLs são sem estado e operam no nível da sub-rede, permitindo regras de negação explícitas que processam o tráfego na ordem das regras. Ao adicionar uma regra de negação para o IP de origem ofensivo e a porta TCP, o tráfego malicioso será bloqueado antes de chegar à instância. Modificar o security group para remover a porta afetaria todos os usuários, não apenas a fonte ofensiva. Security groups são com estado e não suportam regras de negação explícitas; eles apenas permitem ou negam implicitamente o tráfego. Criar uma nova ACL de rede que nega todo o tráfego da instância bloquearia o acesso legítimo e não resolveria o problema do tráfego de entrada.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão