GlassRiver 银行的安全运营中心 (SOC) 检测到可能的数据外泄到 198.51.100.77:443。VPC Flow Logs 已启用并发送到 CloudWatch Logs,使用默认字段。他们需要快速识别是哪个 EC2 实例发起了该流量。分析师应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 搜索 Flow Logs 中 dstaddr=198.51.100.77 和 action=ACCEPT 的记录,然后使用 DescribeNetworkInterfaces 将这些记录中的 interface-id 映射到相应的实例。.
为什么这是答案
正确答案是搜索 Flow Logs 中 dstaddr=198.51.100.77 和 action=ACCEPT 的记录,然后使用 DescribeNetworkInterfaces 将这些记录中的 interface-id 映射到相应的实例。VPC Flow Logs 记录了网络流量的元数据,包括源/目标 IP 地址、端口和操作(接受或拒绝)。通过过滤目标 IP 地址和接受的操作,可以找到相关的 Flow Log 记录。这些记录包含 interface-id,即弹性网络接口 (ENI) 的 ID。然后,可以使用 DescribeNetworkInterfaces API 调用将此 interface-id 映射回拥有该 ENI 的 EC2 实例。 直接在 NAT gateway 上启用 VPC Flow Logs 无法直接提供原始实例 ID,因为 NAT 网关会进行源 IP 地址转换。CloudTrail 记录的是管理事件和 API 调用,而不是实例之间的网络流量。VPC Traffic Mirroring 是一种实时流量捕获工具,不能用于追溯性分析历史流量。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡