一家公司已在所有 AWS 区域中启用了 Amazon GuardDuty。在一个 VPC 中,一个 EC2 实例充当 FTP 服务器,并接收来自许多客户端位置的大量连接。GuardDuty 将此标记为暴力破解攻击。公司将此发现标记为误报,但 GuardDuty 继续生成此发现。安全工程师如何在不牺牲对合法异常的可见性的情况下减少干扰?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 GuardDuty 抑制规则,该规则自动存档符合指定条件的新发现。.
为什么这是答案
正确答案是创建 GuardDuty 抑制规则,该规则自动存档符合指定条件的新发现。GuardDuty 抑制规则允许您根据特定条件自动存档发现,从而减少误报造成的干扰,同时仍能捕获真正的威胁。在这种情况下,您可以创建一个规则来抑制来自特定 FTP 服务器 IP 地址的特定 GuardDuty 发现类型。 禁用区域中与 FTP 相关的规则会降低整体安全态势,因为这会阻止 GuardDuty 检测该区域中所有 FTP 相关的威胁,而不仅仅是误报。将 FTP 服务器的 IP 地址添加到受信任的 IP 列表不是 GuardDuty 处理误报的机制,受信任的 IP 列表主要用于指示已知安全连接。创建一个 Lambda 函数来删除发现是手动且低效的,并且可能会在发现被删除之前产生警报,而且可能不符合审计要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡