El equipo de respuesta a incidentes de CortexRetail está investigando posibles intentos de fuerza bruta por SSH. Los VPC Flow Logs de tres VPC se entregan a grupos de registros de CloudWatch Logs separados. El equipo necesita, en cuestión de minutos, una lista clasificada de las 10 principales IP de origen con tráfico REJECTed al puerto de destino 22 durante los últimos 15 minutos en todas las VPC. ¿Qué deberían hacer?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Ejecutar una única consulta de CloudWatch Logs Insights en todos los grupos de registros de VPC Flow Logs, por ejemplo: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Por qué esta es la respuesta
La opción correcta es usar CloudWatch Logs Insights porque permite consultar múltiples grupos de registros de forma simultánea y rápida. La consulta proporcionada filtra por acciones "REJECT" y puerto de destino 22, cuenta las ocurrencias por dirección IP de origen, ordena los resultados y limita a las 10 principales, lo que cumple con todos los requisitos del problema en cuestión de minutos. Las otras opciones son menos eficientes o no cumplen los requisitos: Los filtros de métricas y alarmas de CloudWatch son para monitoreo en tiempo real y no proporcionan una lista clasificada de las 10 principales IP de origen de forma retrospectiva. Exportar a S3 y usar Athena introduce latencia y complejidad adicional, lo que no cumple con el requisito de "en cuestión de minutos". CloudTrail Lake no es el servicio adecuado para consultar VPC Flow Logs; CloudTrail registra eventos de API y actividad de usuarios, no tráfico de red.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta