L'équipe de réponse aux incidents de CortexRetail enquête sur des tentatives potentielles d'attaque par force brute SSH. Les VPC Flow Logs de trois VPC sont livrés à des groupes de logs CloudWatch Logs distincts. L'équipe a besoin, en quelques minutes, d'une liste classée des 10 principales adresses IP sources avec un trafic REJECTé vers le port de destination 22 au cours des 15 dernières minutes sur tous les VPC. Que devraient-ils faire ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Exécuter une seule requête CloudWatch Logs Insights sur tous les groupes de logs VPC Flow Logs, par exemple : filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Pourquoi c'est la réponse
CloudWatch Logs Insights est la solution la plus efficace car elle permet d'interroger simultanément plusieurs groupes de logs, d'agréger les données et de trier les résultats en quelques minutes, répondant ainsi directement aux exigences de la question. La requête fournie est un exemple parfait de la façon d'obtenir les 10 principales adresses IP sources avec un trafic REJECTé vers le port 22. Les filtres de métriques et les alarmes CloudWatch ne fournissent pas une liste classée des adresses IP sources ; ils indiquent seulement qu'un seuil a été dépassé. Exporter les logs vers S3 et utiliser Athena introduirait un délai et une complexité supplémentaires, ne répondant pas à l'exigence de rapidité. CloudTrail Lake est destiné aux logs CloudTrail, pas aux VPC Flow Logs.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise