Il team di risposta agli incidenti di CortexRetail sta indagando su potenziali tentativi di attacco brute-force SSH. I VPC Flow Logs di tre VPC vengono consegnati a gruppi di log di CloudWatch Logs separati. Il team ha bisogno, entro pochi minuti, di un elenco classificato dei primi 10 IP di origine con traffico REJECTed verso la porta di destinazione 22 negli ultimi 15 minuti, su tutti i VPC. Cosa dovrebbero fare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Eseguire una singola query CloudWatch Logs Insights su tutti i gruppi di log di VPC Flow Logs, ad esempio: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Perché questa è la risposta
La query CloudWatch Logs Insights è la soluzione più efficiente perché consente di interrogare simultaneamente più gruppi di log di VPC Flow Logs. La sintassi fornita filtra per azioni "REJECT" sulla porta 22 (SSH), aggrega i tentativi per indirizzo IP di origine, ordina i risultati e limita ai primi 10, fornendo rapidamente le informazioni richieste. Creare filtri di metriche e allarmi CloudWatch non fornirebbe un elenco classificato dei principali IP di origine, ma solo notifiche sugli eventi. Esportare i log su S3 e usare Athena introdurrebbe latenza e complessità aggiuntive, non soddisfacendo il requisito di ottenere i dati "entro pochi minuti". CloudTrail Lake è per gli eventi di gestione e dati delle API di AWS, non per i VPC Flow Logs.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta