恶意软件爆发影响了多个 Amazon EC2 实例。一个关键指标是流向基于互联网的命令和控制主机的 TCP 端口 2905 上的出站流量。已部署网络 ACL 规则以在子网级别拒绝此出站流量。安全工程师必须识别哪些 EC2 实例正在尝试在 TCP 端口 2905 上建立连接。哪个选项将以最少的操作工作量识别受影响的实例?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 VPC 启用 VPC flow logs,并配置为捕获被拒绝的流量。搜索日志中目标 TCP 端口为 2905 的 REJECT 记录。.
为什么这是答案
正确答案是启用 VPC 流日志并搜索被拒绝的连接记录。VPC 流日志可以捕获所有进出 VPC 网络接口的 IP 流量信息,包括被网络 ACL 拒绝的流量。通过配置流日志捕获被拒绝的流量,并筛选目标端口为 2905 的 REJECT 记录,可以直接识别尝试建立恶意连接的 EC2 实例,这是最直接且操作工作量最少的方法。 其他选项: Amazon VPC Network Access Analyzer 主要用于分析网络路径的可达性,而不是实时监控或识别被拒绝的恶意流量源。 启用 Amazon GuardDuty 并创建自定义 IP 列表可以帮助识别命令和控制流量,但GuardDuty主要侧重于威胁检测,可能无法直接提供被拒绝连接的详细源实例信息,且需要额外的Detective分析。 部署 AWS Network Firewall 是一种主动防御措施,可以记录和阻止流量,但其主要目的是提供高级网络流量检查和过滤,而不是被动地识别已发生的被拒绝连接。对于已有的被拒绝流量识别,流日志更直接。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡