El equipo de DevOps de BrightKite recibe un hallazgo de GuardDuty: UnauthorizedAccess:EC2/SSHBruteForce dirigido a una instancia EC2 en una subred pública. La instancia actualmente permite TCP/22 y TCP/8080 desde 0.0.0.0/0, pero los administradores necesitan retener el acceso SSH desde las oficinas corporativas. ¿Cuál es la remediación inmediata más efectiva?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Restringir el grupo de seguridad de la instancia para permitir SSH solo desde el bloque CIDR corporativo y eliminar 0.0.0.0/0 de otros puertos abiertos..
Por qué esta es la respuesta
La remediación más efectiva es restringir el Security Group de la instancia. Al permitir SSH (TCP/22) solo desde el bloque CIDR corporativo, se limita drásticamente la superficie de ataque, impidiendo futuros ataques de fuerza bruta desde Internet. Eliminar 0.0.0.0/0 de otros puertos abiertos (TCP/8080) también es crucial para seguir el principio de mínimo privilegio. Las otras opciones son menos efectivas o inapropiadas: Adjuntar una ACL web de AWS WAF a la instancia EC2 no es la solución principal para ataques a nivel de red como SSH Brute Force; WAF opera en la capa 7 (HTTP/S). Agregar una regla de denegación de ACL de red para una IP específica solo detendría al atacante actual, no a futuros atacantes desde otras IPs. Además, las ACL de red son sin estado y más complejas de gestionar para este propósito. Deshabilitar el Internet Gateway detendría todo el tráfico entrante y saliente, incluyendo el tráfico legítimo necesario para la aplicación y el acceso administrativo, lo que no es una solución práctica ni inmediata para un ataque específico.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta