AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
GuardDuty 正在从可疑来源生成大量调查发现。当 GuardDuty 识别出新的可疑来源时,您如何自动阻止跨 VPC 的流量?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 部署 AWS Network Firewall 并实现一个 Lambda,当它由 GuardDuty 的 Security Hub 调查发现触发时,向防火墙策略添加一个 Drop 操作规则,以阻止跨 VPC 的来源。.
为什么这是答案
正确答案是部署 AWS Network Firewall 并实现一个 Lambda,当它由 GuardDuty 的 Security Hub 调查发现触发时,向防火墙策略添加一个 Drop 操作规则,以阻止跨 VPC 的来源。AWS Network Firewall 是一种托管式网络防火墙服务,能够跨 VPC 边界检查和过滤流量,并支持基于规则的流量控制。通过 Lambda 自动化更新 Network Firewall 策略,可以实现对 GuardDuty 发现的可疑来源的实时阻止。
创建 GuardDuty 威胁列表并配置 GuardDuty 引用它,虽然可以用于阻止,但 GuardDuty 威胁列表主要用于增强 GuardDuty 自身的检测能力,而不是直接用于跨 VPC 流量阻止。配置带有自定义规则组的 AWS WAF web ACL 主要用于保护 Web 应用程序,而不是跨 VPC 的通用流量。创建一个 Lambda 来创建 GuardDuty 抑制规则只会阻止 GuardDuty 再次生成相同发现,而不会阻止实际的流量。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡