Ein Unternehmen verfügt über eine Reihe von Amazon EC2-Instances in einem einzigen privaten Subnetz einer VPC ohne Internet-Gateway. Der Amazon CloudWatch-Agent ist auf allen Instances installiert, um Protokolle von einer bestimmten Anwendung zu sammeln. Um den Protokollverkehr privat zu halten, hat das Netzwerkteam VPC-Endpunkte für CloudWatch (Monitoring) und CloudWatch Logs erstellt und diese an die VPC angehängt. Die Anwendung generiert Protokolle, diese werden jedoch nicht in CloudWatch angezeigt. Welche Kombination von Schritten sollte der Sicherheitsingenieur unternehmen, um dieses Problem zu beheben? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Überprüfen Sie, ob das EC2-Instance-Profil die Erstellung von Protokoll-Streams und Berechtigungen zum Schreiben von Protokollereignissen zulässt., Überprüfen Sie die Konfigurationsdatei des CloudWatch-Agenten auf jeder EC2-Instance, um sicherzustellen, dass der Agent die richtigen Protokolldateien sammelt., Überprüfen Sie die VPC-Endpunktrichtlinien für beide Endpunkte, um zu bestätigen, dass die EC2-Instances zur Nutzung autorisiert sind..
Warum dies die Antwort ist
Das EC2-Instance-Profil benötigt die erforderlichen IAM-Berechtigungen (z. B. logs:CreateLogStream, logs:PutLogEvents), um Protokolle an CloudWatch Logs senden zu können. Ohne diese Berechtigungen kann der Agent keine Protokolle veröffentlichen. Die Konfigurationsdatei des CloudWatch-Agenten (amazon-cloudwatch-agent.json) muss korrekt eingerichtet sein, um die richtigen Protokolldateien von der Anwendung zu erfassen. Fehler in der Konfiguration führen dazu, dass keine Protokolle gesammelt werden. Die VPC-Endpunktrichtlinien für CloudWatch und CloudWatch Logs müssen den EC2-Instances erlauben, die Endpunkte zu nutzen. Eine restriktive Richtlinie würde den Zugriff blockieren. Ein Metrikfilter macht Protokolle sichtbar, löst aber nicht das Problem, dass keine Protokolle gesendet werden. Ein NAT-Gateway ist nicht erforderlich, da VPC-Endpunkte für den privaten Zugriff auf CloudWatch Logs vorhanden sind. Sicherheitsgruppen, die die Kommunikation zwischen EC2-Instances erlauben, sind für die Aggregation von Protokollen vor dem Senden an CloudWatch Logs nicht relevant, da der Agent direkt sendet.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich