正确答案: 收集受感染 EC2 实例的相关元数据。启用终止保护。通过收紧其安全组规则来限制访问,从而隔离实例。将实例从任何 Auto Scaling 组中分离。将实例从任何 Elastic Load Balancing (ELB) 资源中注销。, 使用 AWS Systems Manager Run Command 执行收集易失性数据的脚本。, 为实例的 EBS 卷创建快照,以进行后续取证分析。使用相关元数据和事件工单参考标记实例。.
为什么这是答案
第一个正确选项通过收集元数据、启用终止保护、收紧安全组规则隔离实例、从Auto Scaling组和ELB中分离,实现了实例的隔离和保护,同时保持在线,符合最佳实践。第二个正确选项利用AWS Systems Manager Run Command远程安全地收集易失性数据,避免了直接登录实例的风险,降低了操作开销。第三个正确选项通过创建EBS卷快照来保留非易失性数据以供后续取证分析,并使用标签更新实例元数据,满足了数据保留和事件工单更新的要求。
第二个不正确选项通过移动到隔离子网来隔离实例,这可能导致实例的IP地址变化,影响后续调查工具的连接,且操作开销相对较高。第四个不正确选项通过SSH/RDP直接登录实例收集数据,这会增加攻击面和操作风险,不符合安全最佳实践。第六个不正确选项使用Systems Manager State Manager创建快照,虽然可行,但State Manager主要用于配置管理,直接创建快照更简洁高效,且State Manager在此场景下并非必需。