Das SOC der GlassRiver Bank hat eine potenzielle Exfiltration an 198.51.100.77:443 festgestellt. VPC Flow Logs sind in CloudWatch Logs mit den Standardfeldern aktiviert. Sie müssen schnell identifizieren, welche EC2-Instance den Traffic initiiert hat. Was sollte der Analyst tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Die Flow Logs nach Einträgen mit dstaddr=198.51.100.77 und action=ACCEPT durchsuchen und dann die interface-id aus diesen Einträgen der entsprechenden Instance mithilfe von DescribeNetworkInterfaces zuordnen..
Warum dies die Antwort ist
Die Flow Logs enthalten die Quell- und Ziel-IP-Adressen sowie die Schnittstellen-ID (interface-id) für jeden Netzwerkfluss. Durch das Filtern nach dstaddr=198.51.100.77 und action=ACCEPT können die relevanten ausgehenden Verbindungen identifiziert werden. Die interface-id in den Flow Logs ist die Elastic Network Interface (ENI) der initiierenden EC2-Instance. Mit DescribeNetworkInterfaces kann diese ENI-ID der zugehörigen EC2-Instance zugeordnet werden, um den Ursprung der Exfiltration zu finden. VPC Flow Logs können nicht direkt auf NAT-Gateways aktiviert werden, um die ursprüngliche Instance-ID zu erhalten; sie werden auf ENIs, Subnetzen oder VPCs konfiguriert. CloudTrail zeichnet Management-Ereignisse auf, nicht den Inhalt von Netzwerkverbindungen oder spezifische TCP-Verbindungen. VPC Traffic Mirroring ist für die retrospektive Analyse von Live-Traffic gedacht und würde für bereits vergangene Ereignisse nicht helfen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich