AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
CortexRetail 的事件响应团队正在调查潜在的 SSH 暴力破解尝试。来自三个 VPC 的 VPC Flow Logs 被传送到独立的 CloudWatch Logs 日志组。团队需要在几分钟内获得一个排名前 10 的源 IP 列表,这些 IP 在过去 15 分钟内,跨所有 VPC,向目标端口 22 发送了被 REJECT 的流量。他们应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 对所有 VPC Flow Logs 日志组运行单个 CloudWatch Logs Insights 查询,例如:filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10。.
为什么这是答案
正确答案是运行单个 CloudWatch Logs Insights 查询。CloudWatch Logs Insights 允许您跨多个日志组执行复杂的查询,并实时分析日志数据。提供的查询语句能够过滤出被拒绝的 SSH 流量(action="REJECT" and dstPort=22),按源 IP (srcAddr) 统计尝试次数,并按降序排列,最后显示前 10 名。这直接满足了在几分钟内获取排名前 10 源 IP 的要求。
创建 CloudWatch 指标过滤器和警报虽然可以监控特定模式,但无法直接提供排名前 10 的源 IP 列表,也无法聚合所有 VPC 的数据。将日志导出到 S3 并使用 Athena 查询虽然可行,但会引入额外的延迟和复杂性,不符合“几分钟内”的要求。CloudTrail Lake 用于查询 CloudTrail 事件,而不是 VPC Flow Logs 事件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡