Un'istanza Amazon EC2 basata su Linux che utilizza lo storage Amazon EBS in un account di sviluppo sta effettuando connessioni in uscita verso indirizzi IP noti come dannosi. La VPC (us-east-1) ha un internet gateway e due sottoreti (us-east-1a e us-east-1b), ciascuna con una tabella di routing che utilizza l'internet gateway come route predefinita e la network ACL predefinita. L'istanza sospetta è l'unica istanza nella sottorete us-east-1b. Quale risposta conterrà immediatamente l'incidente e faciliterà l'indagine sulla causa principale?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Per prima cosa, aggiornare la network ACL in uscita per la sottorete us-east-1b per negare esplicitamente tutto il traffico in uscita come prima regola. Sostituire il security group dell'istanza con uno che consenta il traffico solo da un security group diagnostico dedicato. Quindi rimuovere la regola di negazione totale dalla network ACL in uscita della sottorete. Avviare una nuova istanza EC2 con strumenti diagnostici, allegare il security group diagnostico e usarlo per indagare sull'istanza sospetta..
Perché questa è la risposta
L'opzione corretta blocca immediatamente le connessioni dannose a livello di sottorete utilizzando una Network ACL (NACL), che è stateless e agisce come un firewall per la sottorete. Questo è il modo più rapido per contenere l'incidente. Successivamente, la sostituzione del security group dell'istanza con uno diagnostico e l'avvio di un'istanza diagnostica separata consentono un'indagine sicura e isolata senza compromettere ulteriormente l'istanza o la rete. Le altre opzioni sono meno efficaci o meno sicure: La prima opzione tenta di bloccare il traffico a livello di security group dopo aver identificato gli IP, il che è più lento e meno completo di una NACL. L'installazione di strumenti sull'istanza compromessa potrebbe essere rischiosa. La terza opzione termina l'istanza, interrompendo l'indagine in tempo reale e potenzialmente perdendo dati volatili. La quarta opzione usa AWS WAF, che opera a livello di applicazione (HTTP/S) e non è adatto per bloccare il traffico in uscita a livello di rete da un'istanza EC2.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta