Une instance Amazon EC2 dans un VPC reçoit un volume élevé de trafic suspect sur un port TCP ouvert depuis une source externe spécifique. Le port doit être bloqué pour cette source sans affecter les autres utilisateurs. Que doit faire l'équipe de sécurité ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Mettre à jour la liste de contrôle d'accès réseau (ACL) associée au sous-réseau de l'instance pour ajouter une règle de refus pour le port et les adresses IP sources incriminées..
Pourquoi c'est la réponse
La bonne réponse est de mettre à jour la liste de contrôle d'accès réseau (ACL) associée au sous-réseau. Les ACL réseau sont sans état et traitent les règles dans l'ordre numérique, ce qui permet d'ajouter une règle de refus spécifique pour le port et l'adresse IP source malveillante sans affecter les autres utilisateurs. Modifier le groupe de sécurité de l'instance pour supprimer le port des règles entrantes bloquerait le trafic pour tous les utilisateurs, pas seulement la source suspecte. Modifier le groupe de sécurité de l'instance pour ajouter une règle de refus n'est pas possible, car les groupes de sécurité sont avec état et ne prennent en charge que les règles d'autorisation explicites (tout ce qui n'est pas autorisé est implicitement refusé). Créer une nouvelle ACL réseau pour refuser tout le trafic de l'instance EC2 empêcherait l'instance de fonctionner correctement et ne répondrait pas au besoin de bloquer une source spécifique.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise