Eine Linux-basierte Amazon EC2-Instance, die Amazon EBS-Speicher in einem Entwicklungskonto verwendet, stellt ausgehende Verbindungen zu bekannten bösartigen IP-Adressen her. Die VPC (us-east-1) verfügt über ein Internet-Gateway und zwei Subnetze (us-east-1a und us-east-1b), jedes mit einer Routing-Tabelle, die das Internet-Gateway als Standardroute und die Standard-Netzwerk-ACL verwendet. Die verdächtige Instance ist die einzige Instance im Subnetz us-east-1b. Welche Maßnahme wird den Vorfall sofort eindämmen und die Ursachenforschung erleichtern?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktualisieren Sie zuerst die ausgehende Netzwerk-ACL für das Subnetz us-east-1b, um explizit jeglichen ausgehenden Datenverkehr als erste Regel zu verweigern. Ersetzen Sie die Sicherheitsgruppe der Instance durch eine, die nur Datenverkehr von einer dedizierten Diagnose-Sicherheitsgruppe zulässt. Entfernen Sie dann die Deny-All-Regel aus der ausgehenden Netzwerk-ACL des Subnetzes. Starten Sie eine neue EC2-Instance mit Diagnose-Tools, hängen Sie die Diagnose-Sicherheitsgruppe an und verwenden Sie diese, um die verdächtige Instance zu untersuchen..
Warum dies die Antwort ist
Die Aktualisierung der ausgehenden Netzwerk-ACL für das Subnetz us-east-1b, um explizit jeglichen ausgehenden Datenverkehr als erste Regel zu verweigern, ist der schnellste Weg, um die Ausbreitung des Vorfalls sofort zu stoppen, da Netzwerk-ACLs zustandslos sind und auf Subnetzebene wirken. Das Ersetzen der Sicherheitsgruppe der Instance durch eine, die nur Datenverkehr von einer dedizierten Diagnose-Sicherheitsgruppe zulässt, ermöglicht eine sichere Untersuchung. Das Entfernen der Deny-All-Regel aus der ausgehenden Netzwerk-ACL des Subnetzes nach dem Anwenden der neuen Sicherheitsgruppe und das Starten einer neuen EC2-Instance mit Diagnose-Tools in Verbindung mit der Diagnose-Sicherheitsgruppe ermöglicht eine kontrollierte Ursachenforschung. Die Option, sich bei der Instanz anzumelden und netstat auszuführen, ist zu langsam und birgt das Risiko, dass der Angreifer dies bemerkt. Das Beenden der Instanz ist eine drastische Maßnahme, die die Ursachenforschung erschwert, da flüchtige Daten verloren gehen. AWS WAF ist für Webanwendungen konzipiert und kann nicht direkt an eine EC2-Instanz angehängt werden, um ausgehenden Datenverkehr zu kontrollieren.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich