Une entreprise a activé Amazon GuardDuty dans toutes les régions AWS. Dans un VPC, une instance EC2 fonctionne comme un serveur FTP et reçoit un volume élevé de connexions provenant de nombreux emplacements clients. GuardDuty signale cela comme une attaque par force brute. L'entreprise a marqué la détection comme un faux positif, mais GuardDuty continue de la générer. Comment un ingénieur en sécurité peut-il réduire le bruit sans sacrifier la visibilité sur les anomalies légitimes ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une règle de suppression GuardDuty qui archive automatiquement les nouvelles détections correspondant à des critères spécifiés..
Pourquoi c'est la réponse
La création d'une règle de suppression GuardDuty est la meilleure approche. Elle permet de filtrer les détections connues comme étant des faux positifs (comme le trafic FTP légitime) sans désactiver GuardDuty ni perdre la visibilité sur d'autres menaces potentielles. La règle archive automatiquement les détections correspondantes, réduisant ainsi le bruit sans compromettre la sécurité. Désactiver la règle liée au FTP dans GuardDuty est trop radical et pourrait masquer de véritables attaques par force brute. Ajouter l'adresse IP du serveur FTP à une liste d'IP fiables n'est pas pertinent ici, car le problème concerne le trafic entrant vers le serveur, pas les connexions sortantes du serveur. Créer une fonction Lambda pour supprimer les détections est une solution réactive et complexe, alors qu'une règle de suppression GuardDuty est une solution proactive et intégrée.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise