GuardDuty segnala traffico di rete in uscita sospetto da un'istanza EC2 e identifica un indirizzo IP esterno sconosciuto come destinazione. L'amministratore deve impedire immediatamente il traffico verso quell'IP esterno. Quale azione consentirà di raggiungere questo obiettivo?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare o aggiornare una network ACL sulla sottorete per aggiungere una regola di negazione in uscita per l'indirizzo IP esterno..
Perché questa è la risposta
La creazione o l'aggiornamento di una network ACL (NACL) con una regola di negazione in uscita è la soluzione più rapida ed efficace per bloccare immediatamente il traffico verso un indirizzo IP esterno specifico. Le NACL operano a livello di sottorete e sono stateless, il che significa che valutano ogni pacchetto in entrata e in uscita indipendentemente. Una regola di negazione esplicita avrà la precedenza e bloccherà il traffico prima che raggiunga l'istanza. Le altre opzioni sono meno efficaci o inappropriate per un blocco immediato: I security group sono stateful e operano a livello di istanza. Sebbene possano bloccare il traffico in uscita, una NACL è più adatta per un blocco rapido e a livello di sottorete che interessa tutte le istanze nella sottorete. L'analisi dei log di flusso della VPC con Amazon Athena è un'attività di analisi e non un'azione di blocco. I security group non possono essere applicati a livello di VPC.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta