Un'istanza Amazon EC2 in una VPC sta ricevendo un elevato volume di traffico sospetto su una porta TCP aperta da una specifica origine esterna. La porta deve essere bloccata per tale origine senza influire sugli altri utenti. Cosa dovrebbe fare il team di sicurezza?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiornare la network ACL associata alla sottorete dell'istanza per aggiungere una regola di negazione per la porta e gli indirizzi IP di origine offensivi..
Perché questa è la risposta
La network ACL (NACL) è stateless e opera a livello di sottorete, consentendo di bloccare il traffico in entrata e in uscita in base a regole specifiche, inclusi indirizzi IP di origine/destinazione e porte. Aggiungendo una regola di negazione per la porta e gli indirizzi IP specifici nella NACL associata alla sottorete dell'istanza, si blocca il traffico sospetto solo da quell'origine, senza influire su altri utenti o sul funzionamento generale dell'istanza. Modificare il gruppo di sicurezza dell'istanza per rimuovere la porta dalle regole in entrata bloccherebbe la porta per tutti, non solo per l'origine sospetta. I gruppi di sicurezza sono stateful e non supportano regole di negazione esplicite; le regole sono solo di permesso. Creare una nuova NACL per negare tutto il traffico dall'istanza EC2 è troppo restrittivo e impedirebbe il normale funzionamento dell'applicazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta