GuardDuty meldet verdächtigen ausgehenden Netzwerkverkehr von einer EC2-Instance und identifiziert eine unbekannte externe IP-Adresse als Ziel. Der Administrator muss den Datenverkehr zu dieser externen IP-Adresse sofort unterbinden. Welche Maßnahme wird dies erreichen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen oder aktualisieren Sie eine Netzwerk-ACL im Subnetz, um eine ausgehende Deny-Regel für die externe IP-Adresse hinzuzufügen..
Warum dies die Antwort ist
Eine Netzwerk-ACL (NACL) ist zustandslos und verarbeitet Regeln in der Reihenfolge ihrer Nummerierung. Eine ausgehende Deny-Regel in der NACL des Subnetzes, die auf die externe IP-Adresse abzielt, blockiert den Datenverkehr sofort, da sie vor der standardmäßigen "Allow All"-Regel verarbeitet wird. Sicherheitsgruppen sind zustandsbehaftet und können ausgehenden Datenverkehr nicht direkt blockieren, es sei denn, alle ausgehenden Regeln werden entfernt, was den gesamten ausgehenden Datenverkehr blockieren würde. Das Anhängen einer neuen Sicherheitsgruppe, die den Datenverkehr blockiert, ist nicht möglich, da Sicherheitsgruppen standardmäßig alles erlauben und keine "Deny"-Regeln für ausgehenden Datenverkehr haben, die eine bestehende "Allow"-Regel überschreiben könnten. Die Analyse von VPC Flow Logs mit Amazon Athena ist ein Analysewerkzeug, aber keine sofortige Maßnahme zur Blockierung des Datenverkehrs. Sicherheitsgruppen können nicht auf VPC-Ebene angewendet werden.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich