BrightKite 的 DevOps 团队收到一个 GuardDuty 发现:UnauthorizedAccess:EC2/SSHBruteForce,目标是公共子网中的一个 EC2 实例。该实例目前允许来自 0.0.0.0/0 的 TCP/22 和 TCP/8080 访问,但管理员需要保留来自公司办公室的 SSH 访问。最有效的即时补救措施是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将实例的安全组限制为仅允许来自公司 CIDR 块的 SSH 访问,并从其他开放端口中移除 0.0.0.0/0。.
为什么这是答案
此选项通过限制对 SSH 端口(TCP/22)的访问源到公司 CIDR 块,并移除对其他开放端口(TCP/8080)的 0.0.0.0/0 访问,直接解决了 SSH 暴力破解问题,同时保留了必要的公司访问。这是最有效且即时的补救措施,因为它直接收紧了安全组规则,这是 EC2 实例的第一道防线。 将 AWS WAF 附加到 EC2 实例不适用于此情况,因为 WAF 主要用于保护 Web 应用程序,而不是直接保护 SSH 端口。为单个源 IP 添加网络 ACL 拒绝规则是反应性措施,无法阻止来自其他恶意 IP 的未来攻击。禁用 VPC 的 Internet Gateway 会中断所有入站和出站流量,导致服务中断,这不是一个可行的即时补救措施。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡