L'équipe DevOps de BrightKite reçoit une découverte GuardDuty : UnauthorizedAccess:EC2/SSHBruteForce ciblant une instance EC2 dans un sous-réseau public. L'instance autorise actuellement TCP/22 et TCP/8080 depuis 0.0.0.0/0, mais les administrateurs doivent conserver l'accès SSH depuis les bureaux de l'entreprise. Quelle est la mesure corrective immédiate la plus efficace ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Restreindre le groupe de sécurité de l'instance pour autoriser SSH uniquement à partir du bloc CIDR de l'entreprise et supprimer 0.0.0.0/0 des autres ports ouverts..
Pourquoi c'est la réponse
La restriction du groupe de sécurité est la mesure la plus efficace et immédiate. En autorisant SSH uniquement depuis le bloc CIDR de l'entreprise, vous limitez drastiquement la surface d'attaque pour les tentatives de force brute, car seules les adresses IP de l'entreprise peuvent initier une connexion SSH. La suppression de 0.0.0.0/0 pour les autres ports ouverts (comme TCP/8080) renforce également la sécurité en empêchant un accès non restreint à ces services. Attacher une ACL web AWS WAF est une solution pour les attaques au niveau de l'application, mais pas pour une attaque SSH au niveau du réseau. Ajouter une règle de refus à l'ACL réseau pour une seule adresse IP est insuffisant, car les attaquants peuvent changer d'adresse IP. Désactiver la passerelle Internet arrêterait tout le trafic entrant, y compris le trafic légitime, rendant l'instance inaccessible.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise