生产环境中的 AWS 账户收到类型为 Impact:IAMUser/AnomalousBehavior 的 Amazon GuardDuty 调查发现。安全工程师必须执行调查手册并收集分析结果,同时不影响应用程序。哪个选项提供了满足此要求的最快途径?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用只读凭证登录。查看 GuardDuty 调查发现以确定是哪些 API 调用触发了它。使用 Amazon Detective 在上下文中分析这些 API 调用。.
为什么这是答案
正确答案描述了在不影响生产应用程序的情况下,调查 GuardDuty 发现的最快、最安全的方法。使用只读凭证登录可确保调查过程本身不会引入任何意外更改。GuardDuty 发现通常会指出可疑活动,但要深入了解其上下文,需要更专业的工具。Amazon Detective 专门用于安全调查,它能自动从 CloudTrail、VPC Flow Logs 和 GuardDuty 等服务中提取数据,并使用机器学习、图论和时间分析来帮助安全团队快速识别潜在的安全问题,并进行根本原因分析,而无需手动关联日志。 将 DenyAll 策略附加到主体(选项 A 和 C)可能会立即中断生产应用程序,因为这会阻止该主体执行任何操作,即使它只是被盗用的凭证。使用管理员凭证登录(选项 C)会增加风险,因为如果调查环境受到威胁,这些凭证可能会被滥用。虽然 AWS CloudTrail Insights 和 AWS CloudTrail Lake(选项 D)可以提供 API 调用分析,但 Detective 提供了更高级的上下文分析和可视化功能,专门用于安全调查,使其成为更快的选择。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡