Un ingeniero de seguridad debe diseñar un proceso para investigar y responder a posibles incidentes de seguridad en instancias Amazon EC2. Todas las instancias utilizan Amazon EBS y AWS Systems Manager con SSM Agent está instalado en cada instancia. El proceso debe seguir las mejores prácticas de seguridad de AWS y cumplir con los siguientes requisitos: preservar la memoria volátil y no volátil, actualizar los metadatos de la instancia con el ticket del incidente, mantener la instancia en línea pero aislada, y registrar la actividad de investigación durante la recopilación de datos volátiles. ¿Qué combinación de pasos cumple con estos requisitos con la menor sobrecarga operativa? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Recopile los metadatos relevantes para la instancia EC2 comprometida. Habilite la protección contra terminación. Aísle la instancia ajustando las reglas de su grupo de seguridad para restringir el acceso. Desvincule la instancia de cualquier grupo de Auto Scaling. Anule el registro de la instancia de cualquier recurso de Elastic Load Balancing (ELB)., Utilice AWS Systems Manager Run Command para ejecutar scripts que recopilen datos volátiles., Cree una instantánea del volumen EBS de la instancia para un análisis forense posterior. Etiquete la instancia con los metadatos relevantes y la referencia del ticket del incidente..
Por qué esta es la respuesta
La primera opción correcta aísla la instancia sin apagarla, lo cual es crucial para preservar la memoria volátil. Deshabilitar la terminación, ajustar los grupos de seguridad, desvincular de Auto Scaling y ELB son pasos estándar para el aislamiento forense. La segunda opción correcta utiliza AWS Systems Manager Run Command, que es una herramienta segura y auditable para ejecutar scripts de recopilación de datos volátiles de forma remota sin iniciar sesión directamente en la instancia, lo que podría alterar la evidencia. La tercera opción correcta crea una instantánea de EBS, preservando el estado no volátil del disco para un análisis forense posterior. Etiquetar la instancia con el ticket del incidente cumple con el requisito de actualización de metadatos. Las opciones incorrectas son: Mover la instancia a otra subred es más complejo y disruptivo que ajustar el grupo de seguridad. Abrir una sesión SSH/RDP es menos seguro y auditable que Run Command, y puede alterar la evidencia volátil. Usar State Manager para instantáneas es una automatización para la gestión continua, no para una respuesta a incidentes ad-hoc que requiere control inmediato.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta