Il team DevOps di BrightKite riceve un rilevamento GuardDuty: UnauthorizedAccess:EC2/SSHBruteForce che ha come target un'istanza EC2 in una sottorete pubblica. L'istanza attualmente consente TCP/22 e TCP/8080 da 0.0.0.0/0, ma gli amministratori devono mantenere l'accesso SSH dagli uffici aziendali. Qual è la soluzione immediata più efficace?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Limitare il gruppo di sicurezza dell'istanza per consentire SSH solo dal blocco CIDR aziendale e rimuovere 0.0.0.0/0 da altre porte aperte..
Perché questa è la risposta
La soluzione più efficace è limitare il gruppo di sicurezza dell'istanza. Modificare le regole del gruppo di sicurezza per consentire l'accesso SSH (TCP/22) solo dal blocco CIDR degli uffici aziendali (ad esempio, 203.0.113.0/24) riduce significativamente la superficie di attacco, impedendo tentativi di forza bruta da altre fonti. Rimuovere 0.0.0.0/0 da altre porte aperte (come TCP/8080, se non strettamente necessario per l'accesso pubblico) rafforza ulteriormente la sicurezza, seguendo il principio del privilegio minimo. Collegare una web ACL di AWS WAF non è la soluzione più immediata o efficace in questo caso, poiché WAF è progettato principalmente per proteggere applicazioni web e non blocca direttamente gli attacchi SSH a livello di istanza EC2. Aggiungere una regola di negazione alla network ACL per un singolo IP di origine è inefficace perché gli attacchi di forza bruta SSH spesso provengono da indirizzi IP diversi e dinamici. Disabilitare l'Internet Gateway bloccherebbe tutto il traffico in entrata e in uscita, rendendo l'istanza inaccessibile e interrompendo i servizi legittimi.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta