AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
开发账户中一个使用 Amazon EBS 存储的基于 Linux 的 Amazon EC2 实例正在向已知的恶意 IP 地址发起出站连接。该 VPC (us-east-1) 有一个互联网网关和两个子网 (us-east-1a 和 us-east-1b),每个子网都有一个路由表,该路由表使用互联网网关作为默认路由和默认网络 ACL。可疑实例是 us-east-1b 子网中唯一的实例。哪种响应将立即遏制事件并促进根本原因调查?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 首先,更新 us-east-1b 子网的出站网络 ACL,将所有出站流量明确拒绝作为第一条规则。将实例的安全组替换为只允许来自专用诊断安全组流量的安全组。然后从子网的出站网络 ACL 中删除拒绝所有流量的规则。启动一个带有诊断工具的新 EC2 实例,附加诊断安全组,并使用它来调查可疑实例。.
为什么这是答案
正确答案通过在网络ACL层面立即阻止所有出站流量来遏制威胁,这是最快的隔离方法,因为网络ACL是无状态的,且规则立即生效。然后,通过替换安全组,将实例隔离到只允许诊断流量,为后续调查做准备。最后,启动一个诊断实例进行调查,避免直接在受感染实例上操作,确保调查环境的安全性。
其他选项的不足:
选项1:直接登录受感染实例存在风险,可能加剧感染。在安全组中添加拒绝规则不如网络ACL有效,因为安全组是有状态的,且需要时间配置。
选项3:终止实例会丢失内存中的证据,不利于全面调查。
选项4:AWS WAF主要用于保护Web应用程序,不能直接附加到EC2实例来控制所有网络流量,且无法有效遏制已建立的出站连接。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡