AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
Lumen AI 希望通过阻止出站 HTTPS 连接到已知恶意域来防止其 VPC 中的数据泄露,并检测内部端口扫描。他们倾向于使用托管的内联检测服务。哪种解决方案最能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 AWS Network Firewall 有状态规则组:一个域列表/Suricata 规则组,用于通过 TLS SNI/HTTP Host 阻止 FQDN,以及一个 Suricata 规则集,用于检测端口扫描;将它们附加到防火墙策略,并通过防火墙子网路由出站流量。.
为什么这是答案
正确答案是 AWS Network Firewall。它是一个托管的内联网络防火墙服务,能够深度包检测。通过创建有状态规则组,Lumen AI 可以使用 Suricata 兼容的规则来阻止出站 HTTPS 连接到已知恶意域(通过 TLS SNI 或 HTTP Host 匹配),并检测内部端口扫描。将这些规则附加到防火墙策略,并配置路由将出站流量导向防火墙子网,可以实现对数据泄露的预防和端口扫描的检测。
安全组主要在实例级别提供无状态的L4层过滤,无法进行深度包检测或基于域名的过滤,也无法检测端口扫描的复杂模式。AWS WAF 适用于 Web 应用程序,主要保护 HTTP/S 流量免受常见 Web 攻击,不适用于 VPC 内所有出站流量的域名过滤和端口扫描检测。Route 53 Resolver DNS Firewall 可以在 DNS 查询层面阻止恶意域,但它不检查 L3/L4 流量,也无法检测端口扫描。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡