Das Incident-Response-Team von CortexRetail untersucht potenzielle SSH-Brute-Force-Angriffe. VPC Flow Logs von drei VPCs werden an separate CloudWatch Logs-Protokollgruppen geliefert. Das Team benötigt innerhalb weniger Minuten eine Rangliste der Top 10 Quell-IPs mit REJECTed-Traffic zu Zielport 22 in den letzten 15 Minuten über alle VPCs hinweg. Was sollten sie tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Führen Sie eine einzelne CloudWatch Logs Insights-Abfrage über alle VPC Flow Logs-Protokollgruppen aus, zum Beispiel: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Warum dies die Antwort ist
Die CloudWatch Logs Insights-Abfrage ist die effizienteste Methode. Sie ermöglicht es, mehrere Protokollgruppen gleichzeitig abzufragen und die Ergebnisse in Echtzeit zu aggregieren und zu filtern, was die Anforderung "innerhalb weniger Minuten" erfüllt. Die angegebene Abfrage filtert korrekt nach abgewiesenem Traffic (action="REJECT") zu Port 22 (dstPort=22), zählt die Versuche pro Quell-IP (srcAddr) und listet die Top 10 auf. CloudWatch-Metrikfilter und Alarme sind für die Echtzeit-Benachrichtigung über Schwellenwerte gedacht, nicht für die Ad-hoc-Analyse von Top-N-Listen. Das Exportieren nach S3 und die Verwendung von Athena wäre zu langsam für die Anforderung "innerhalb weniger Minuten", da der Export und die Indizierung Zeit in Anspruch nehmen. CloudTrail Lake ist für die Analyse von CloudTrail-Ereignissen konzipiert, nicht für VPC Flow Logs.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich