Un ingénieur en sécurité doit concevoir un processus pour enquêter sur les incidents de sécurité potentiels sur les instances Amazon EC2 et y répondre. Toutes les instances utilisent Amazon EBS, et AWS Systems Manager avec SSM Agent est installé sur chaque instance. Le processus doit suivre les meilleures pratiques de sécurité AWS et répondre aux exigences suivantes : préserver la mémoire volatile et non volatile, mettre à jour les métadonnées de l'instance avec le ticket d'incident, maintenir l'instance en ligne mais isolée, et capturer l'activité d'enquête pendant la collecte des données volatiles. Quelle combinaison d'étapes répond à ces exigences avec le moins de frais opérationnels ? (Choisissez-en trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Collectez les métadonnées pertinentes pour l'instance EC2 compromise. Activez la protection contre la terminaison. Isolez l'instance en resserrant les règles de son groupe de sécurité pour restreindre l'accès. Détachez l'instance de tout groupe Auto Scaling. Désenregistrez l'instance de toute ressource Elastic Load Balancing (ELB)., Utilisez AWS Systems Manager Run Command pour exécuter des scripts qui collectent des données volatiles., Créez un instantané du volume EBS de l'instance pour une analyse forensique ultérieure. Balisez l'instance avec les métadonnées pertinentes et la référence du ticket d'incident..
Pourquoi c'est la réponse
La première option correcte isole l'instance en modifiant les groupes de sécurité, la protège contre la terminaison accidentelle et la retire des groupes Auto Scaling/ELB, ce qui maintient l'instance en ligne mais isolée, et préserve les données volatiles en évitant le redémarrage. La deuxième option correcte utilise AWS Systems Manager Run Command pour collecter des données volatiles sans établir de connexion directe (SSH/RDP), ce qui est plus sécurisé et ne modifie pas l'état de la mémoire volatile. La troisième option correcte crée un instantané EBS pour l'analyse forensique (préservant la mémoire non volatile) et met à jour les métadonnées de l'instance via le balisage, répondant ainsi aux exigences de suivi et de préservation. Les options incorrectes sont : Déplacer l'instance vers un sous-réseau d'isolation peut entraîner un redémarrage, ce qui compromet la mémoire volatile. L'utilisation de SSH/RDP pour collecter des données volatiles peut altérer la mémoire volatile de l'instance et laisser des traces. Créer une association Systems Manager State Manager pour un instantané EBS est une approche plus complexe et moins immédiate que de créer un instantané direct, augmentant les frais opérationnels.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise