Le SOC de GlassRiver Bank a détecté une exfiltration potentielle vers 198.51.100.77:443. Les VPC Flow Logs sont activés vers CloudWatch Logs avec les champs par défaut. Ils doivent rapidement identifier quelle instance EC2 a initié le trafic. Que doit faire l'analyste ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Rechercher dans les Flow Logs les enregistrements avec dstaddr=198.51.100.77 et action=ACCEPT, puis mapper l'interface-id de ces enregistrements à l'instance correspondante à l'aide de DescribeNetworkInterfaces..
Pourquoi c'est la réponse
Les VPC Flow Logs enregistrent les flux de trafic réseau et incluent l'adresse IP de destination (dstaddr) et l'action (ACCEPT/REJECT). En filtrant sur dstaddr=198.51.100.77 et action=ACCEPT, l'analyste peut identifier les interfaces réseau (ENI) qui ont communiqué avec cette adresse. Chaque enregistrement de Flow Log contient l'ID de l'interface réseau (interface-id). L'API DescribeNetworkInterfaces permet ensuite de mapper cet interface-id à l'instance EC2 correspondante, car chaque ENI est attachée à une instance. Activer les Flow Logs sur la passerelle NAT ne révélerait pas l'instance source interne, seulement l'ENI de la passerelle NAT. CloudTrail enregistre les appels d'API AWS, pas le trafic réseau direct des instances. VPC Traffic Mirroring est pour la capture de trafic en temps réel ou rétrospectivement après activation, mais ne permet pas de remonter le temps pour un événement passé.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise