Il SOC di GlassRiver Bank ha rilevato una potenziale esfiltrazione verso 198.51.100.77:443. I VPC Flow Logs sono abilitati su CloudWatch Logs con i campi predefiniti. Devono identificare rapidamente quale istanza EC2 ha avviato il traffico. Cosa dovrebbe fare l'analista?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Cercare nei Flow Logs i record con dstaddr=198.51.100.77 e action=ACCEPT, quindi mappare l'interface-id di tali record all'istanza corrispondente usando DescribeNetworkInterfaces..
Perché questa è la risposta
La ricerca nei VPC Flow Logs per dstaddr=198.51.100.77 e action=ACCEPT identificherà le interfacce di rete (ENI) che hanno stabilito connessioni riuscite verso l'indirizzo IP sospetto. I Flow Logs registrano il traffico a livello di ENI. Una volta identificato l'interface-id dai Flow Logs, l'analista può utilizzare l'API DescribeNetworkInterfaces (o la console AWS) per mappare l'ENI all'istanza EC2 a cui è associata, rivelando così l'origine del traffico. Abilitare i Flow Logs sul NAT Gateway non fornirebbe l'ID dell'istanza di origine, poiché il NAT Gateway traduce gli indirizzi IP privati delle istanze in un indirizzo IP pubblico condiviso. CloudTrail registra le chiamate API, non il traffico di rete effettivo, quindi non conterrebbe informazioni sulle connessioni TCP in uscita. VPC Traffic Mirroring non può essere abilitato retrospettivamente.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta