Omnix Health desea la contención automática cuando GuardDuty detecta hallazgos de compromiso de EC2, al tiempo que preserva el acceso forense remoto. El SOC requiere que las instancias afectadas se pongan en cuarentena para bloquear todo el tráfico externo excepto Systems Manager, y que se creen snapshots de EBS para la evidencia. ¿Qué solución satisface mejor el requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una regla de EventBridge para el origen 'aws.guardduty' con patrones que coincidan con los tipos de hallazgos de EC2 objetivo. Dirija una función AWS Lambda que reemplace los grupos de seguridad de la ENI de la instancia con un SG de cuarentena que permita solo los VPC endpoints para SSM/SSMMessages/EC2Messages, luego llame a CreateSnapshot en los volúmenes de EBS adjuntos y publique en un tema de SNS..
Por qué esta es la respuesta
La opción correcta utiliza EventBridge para detectar hallazgos de GuardDuty y activa una función Lambda. Esta función reemplaza los grupos de seguridad de la instancia con uno de cuarentena que permite solo el acceso a Systems Manager (SSM) a través de VPC endpoints, lo que cumple con el requisito de acceso forense remoto y bloqueo de tráfico externo. También crea snapshots de EBS para la evidencia y notifica a través de SNS. Las otras opciones son incorrectas porque: la alarma de CloudWatch en la CPU no detecta hallazgos de compromiso ni permite acceso forense; la regla de EventBridge en RunInstances no aborda instancias ya comprometidas ni permite acceso forense; y GuardDuty no tiene una acción de cuarentena incorporada que cumpla con todos estos requisitos específicos.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta