Une instance Amazon EC2 basée sur Linux qui utilise le stockage Amazon EBS dans un compte de développement établit des connexions sortantes vers des adresses IP malveillantes connues. Le VPC (us-east-1) dispose d'une passerelle Internet et de deux sous-réseaux (us-east-1a et us-east-1b), chacun avec une table de routage qui utilise la passerelle Internet comme route par défaut et la liste de contrôle d'accès réseau par défaut. L'instance suspecte est la seule instance dans le sous-réseau us-east-1b. Quelle réponse permettra de contenir immédiatement l'incident et de faciliter l'enquête sur la cause première ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Tout d'abord, mettez à jour la liste de contrôle d'accès réseau sortante pour le sous-réseau us-east-1b afin de refuser explicitement tout trafic sortant comme première règle. Remplacez le groupe de sécurité de l'instance par un groupe qui n'autorise le trafic que depuis un groupe de sécurité de diagnostic dédié. Ensuite, supprimez la règle de refus général de la liste de contrôle d'accès réseau sortante du sous-réseau. Lancez une nouvelle instance EC2 avec des outils de diagnostic, attachez le groupe de sécurité de diagnostic et utilisez-le pour enquêter sur l'instance suspecte..
Pourquoi c'est la réponse
La bonne réponse contient immédiatement l'incident et facilite l'enquête. La mise à jour de la liste de contrôle d'accès réseau (NACL) sortante pour refuser tout trafic est une mesure rapide et efficace pour isoler l'instance du réseau externe, empêchant ainsi toute communication malveillante continue. Remplacer le groupe de sécurité de l'instance par un groupe qui n'autorise le trafic que depuis un groupe de sécurité de diagnostic dédié permet un accès contrôlé pour l'enquête sans compromettre l'isolement. La suppression ultérieure de la règle de refus général de la NACL permet un accès contrôlé via le groupe de sécurité. Lancer une nouvelle instance EC2 avec des outils de diagnostic et l'utiliser pour enquêter sur l'instance suspecte est une pratique recommandée pour l'analyse forensique, car cela évite de modifier l'instance compromise. Les autres options sont moins efficaces ou inappropriées. L'option 1 est trop lente et pourrait ne pas bloquer toutes les connexions malveillantes. L'option 3 termine l'instance, ce qui pourrait entraîner une perte de données volatiles nécessaires à l'enquête. L'option 4 est incorrecte car AWS WAF est utilisé pour protéger les applications web et n'est pas applicable directement à une instance EC2 de cette manière.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise