Lumen AI souhaite empêcher l'exfiltration de données de son VPC en bloquant le trafic HTTPS sortant vers des domaines malveillants connus et également détecter les scans de ports internes. L'entreprise préfère un service d'inspection géré et en ligne. Quelle solution répond le mieux à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer des groupes de règles avec état AWS Network Firewall : un groupe de règles de liste de domaines/Suricata pour bloquer les FQDN via TLS SNI/HTTP Host et un ensemble de règles Suricata pour détecter les scans de ports ; les attacher à une politique de pare-feu et acheminer le trafic sortant via les sous-réseaux du pare-feu..
Pourquoi c'est la réponse
AWS Network Firewall est un service d'inspection de trafic géré et en ligne qui répond aux exigences. Il permet de créer des groupes de règles avec état pour bloquer le trafic sortant vers des domaines malveillants connus en utilisant des listes de domaines ou des règles Suricata basées sur TLS SNI/HTTP Host. De plus, les règles Suricata peuvent être utilisées pour détecter les scans de ports internes. Le trafic sortant est acheminé via les sous-réseaux du pare-feu pour inspection. Les groupes de sécurité ne peuvent pas bloquer les domaines par FQDN et ne fournissent pas de détection d'IDS pour les scans de ports. AWS WAF est conçu pour protéger les applications web au niveau de la couche 7 et ne peut pas inspecter tout le trafic sortant du VPC ni détecter les scans de ports internes. Route 53 Resolver DNS Firewall bloque les requêtes DNS vers des domaines malveillants mais n'inspecte pas le trafic L3/L4 pour les scans de ports et ne bloque pas le trafic HTTPS direct.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise