Una empresa ha habilitado Amazon GuardDuty en todas las regiones de AWS. En una VPC, una instancia EC2 funciona como un servidor FTP y recibe un gran volumen de conexiones de muchas ubicaciones de clientes. GuardDuty marca esto como un ataque de fuerza bruta. La empresa marcó el hallazgo como un falso positivo, pero GuardDuty sigue generándolo. ¿Cómo puede un ingeniero de seguridad reducir el ruido sin sacrificar la visibilidad de anomalías legítimas?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una regla de supresión de GuardDuty que archive automáticamente los nuevos hallazgos que coincidan con los criterios especificados..
Por qué esta es la respuesta
La opción correcta es crear una regla de supresión de GuardDuty. Esta funcionalidad permite archivar automáticamente los hallazgos que coinciden con criterios específicos, como el tipo de hallazgo, la instancia EC2 o la dirección IP de origen/destino. Al suprimir este hallazgo particular de fuerza bruta para el servidor FTP conocido, se reduce el "ruido" sin deshabilitar GuardDuty por completo ni perder visibilidad de otras anomalías legítimas. Deshabilitar la regla de FTP en GuardDuty es incorrecto porque eliminaría la detección de ataques de fuerza bruta legítimos contra otros recursos. Agregar la IP del servidor FTP a una lista de IP de confianza no es aplicable para este tipo de hallazgo, ya que la lista de confianza se usa para ignorar la actividad de IPs conocidas como seguras, no para suprimir hallazgos basados en el recurso atacado. Crear una función Lambda para eliminar hallazgos es una solución reactiva y menos eficiente que la supresión nativa de GuardDuty, además de requerir gestión de permisos y código.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta