Ein Sicherheitsingenieur muss einen Prozess entwerfen, um potenzielle Sicherheitsvorfälle auf Amazon EC2-Instances zu untersuchen und darauf zu reagieren. Alle Instances verwenden Amazon EBS, und AWS Systems Manager mit SSM Agent ist auf jeder Instance installiert. Der Prozess muss die AWS-Sicherheitsbest Practices befolgen und diese Anforderungen erfüllen: sowohl flüchtigen als auch nicht-flüchtigen Speicher erhalten, Instance-Metadaten mit dem Incident-Ticket aktualisieren, die Instance online, aber isoliert halten und Untersuchungsaktivitäten während der Erfassung flüchtiger Daten aufzeichnen. Welche Kombination von Schritten erfüllt diese Anforderungen mit dem geringsten Betriebsaufwand? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Sammeln Sie relevante Metadaten für die kompromittierte EC2-Instance. Aktivieren Sie den Beendigungsschutz. Isolieren Sie die Instance, indem Sie ihre Sicherheitsgruppenregeln verschärfen, um den Zugriff einzuschränken. Trennen Sie die Instance von allen Auto Scaling-Gruppen. Deregistrieren Sie die Instance von allen Elastic Load Balancing (ELB)-Ressourcen., Verwenden Sie AWS Systems Manager Run Command, um Skripte zur Erfassung flüchtiger Daten auszuführen., Erstellen Sie einen Snapshot des EBS-Volumes der Instance für die spätere forensische Analyse. Taggen Sie die Instance mit relevanten Metadaten und dem Incident-Ticket-Verweis..
Warum dies die Antwort ist
Die erste korrekte Option isoliert die Instance effektiv, indem der Zugriff über Sicherheitsgruppen eingeschränkt, der Beendigungsschutz aktiviert und die Instance von Auto Scaling-Gruppen und ELBs getrennt wird. Dies hält die Instance online, aber isoliert, und verhindert unbeabsichtigte Beendigung oder Skalierungsaktionen. Die zweite korrekte Option nutzt AWS Systems Manager Run Command, um Skripte zur Erfassung flüchtiger Daten auszuführen. Dies ist die empfohlene Methode, da sie die Ausführung von Befehlen auf der Instance ermöglicht, ohne eine direkte interaktive Sitzung zu öffnen, was den Betriebsaufwand minimiert und die Untersuchung aufzeichnet. Die dritte korrekte Option erstellt einen EBS-Snapshot für die nicht-flüchtige Datenerfassung und taggt die Instance mit Metadaten und dem Incident-Ticket, was für die forensische Analyse und Nachverfolgung unerlässlich ist. Die Option, die Instance in ein Isolations-Subnetz zu verschieben, ist aufwändiger und kann zu Unterbrechungen führen. Das Öffnen einer SSH/RDP-Sitzung zur Ausführung von Skripten ist weniger sicher und schwieriger zu protokollieren als die Verwendung von Systems Manager Run Command. Eine Systems Manager State Manager-Assoziation ist für die kontinuierliche Verwaltung gedacht, nicht für eine einmalige Reaktion auf einen Vorfall.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich