El SOC de GlassRiver Bank detectó una posible exfiltración a 198.51.100.77:443. Los VPC Flow Logs están habilitados en CloudWatch Logs con los campos predeterminados. Necesitan identificar rápidamente qué instancia EC2 inició el tráfico. ¿Qué debe hacer el analista?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Buscar en los Flow Logs registros con dstaddr=198.51.100.77 y action=ACCEPT, luego mapear el interface-id de esos registros a la instancia correspondiente usando DescribeNetworkInterfaces..
Por qué esta es la respuesta
La opción correcta permite identificar la instancia EC2 de origen. Los VPC Flow Logs registran metadatos del tráfico de red, incluyendo la dirección IP de destino (dstaddr) y el ID de la interfaz de red (interface-id) que originó el tráfico. Filtrar por dstaddr=198.51.100.77 y action=ACCEPT (tráfico permitido) en CloudWatch Logs revelará las interfaces de red involucradas. Luego, DescribeNetworkInterfaces asociará el interface-id con la instancia EC2 correspondiente. Habilitar Flow Logs en el NAT Gateway no proporciona el ID de instancia de origen directamente, solo el tráfico que pasa por el NAT. CloudTrail registra llamadas a la API, no conexiones de red de instancias. VPC Traffic Mirroring es para análisis de tráfico en tiempo real o futuro, no retrospectivo para identificar el origen de un evento pasado.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta