一家公司怀疑攻击者利用权限过高的角色从 Amazon EC2 实例元数据中提取了凭证。该公司使用 Amazon GuardDuty 和 AWS Audit Manager,并在所有账户中启用了 AWS CloudTrail 和 Amazon CloudWatch 日志记录。一名安全工程师必须确定被盗凭证是否在公司账户外部被用于访问公司资源。哪种解决方案提供了此信息?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 审查 GuardDuty 的 InstanceCredentialExfiltration 事件发现。.
为什么这是答案
正确答案是审查 GuardDuty 的 InstanceCredentialExfiltration 事件发现。当 GuardDuty 检测到 EC2 实例凭证被盗并用于从该实例外部访问 AWS 资源时,它会生成 InstanceCredentialExfiltration 发现。这直接解决了问题中关于被盗凭证是否在公司账户外部被用于访问公司资源的需求。 审查 AWS Audit Manager 中的评估报告无法提供此类实时或近实时的安全事件检测,它主要用于合规性审计。检查 CloudTrail 或 CloudWatch 日志中的 GetSessionToken API 调用,虽然可能提供一些线索,但需要手动关联和分析,并且不如 GuardDuty 的特定发现那样直接和自动化地指示凭证泄露和外部使用。GuardDuty 专门设计用于检测此类威胁,并提供明确的发现类型。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡