Eine Amazon EC2-Instance in einer VPC empfängt ein hohes Volumen an verdächtigem Datenverkehr auf einem offenen TCP-Port von einer bestimmten externen Quelle. Der Port muss für diese Quelle blockiert werden, ohne andere Benutzer zu beeinträchtigen. Was sollte das Sicherheitsteam tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktualisieren Sie die dem Subnetz der Instance zugeordnete Netzwerk-ACL, um eine Deny-Regel für den Port und die betreffenden Quell-IP-Adressen hinzuzufügen..
Warum dies die Antwort ist
Eine Netzwerk-ACL (NACL) ist zustandslos und verarbeitet Regeln in numerischer Reihenfolge. Durch das Hinzufügen einer Deny-Regel für die spezifische Quell-IP-Adresse und den Port in der NACL wird der verdächtige Datenverkehr blockiert, bevor er die Instance erreicht, ohne andere legitime Benutzer zu beeinträchtigen. Sicherheitsgruppen sind zustandsbehaftet und erlauben standardmäßig keinen Deny-Regeln; das Entfernen des Ports aus der Sicherheitsgruppe würde den Zugriff für alle Benutzer blockieren. Das Hinzufügen einer Deny-Regel in einer Sicherheitsgruppe ist nicht möglich. Eine neue NACL zu erstellen, die jeglichen Datenverkehr von der EC2-Instance verweigert, würde die Funktionalität der Instance komplett unterbrechen und ist keine gezielte Lösung für das Problem des eingehenden Datenverkehrs.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich