GlassRiver BankのSOCは、198.51.100.77:443への潜在的なデータ流出を検出しました。VPCフローログは、デフォルトフィールドでCloudWatch Logsに有効化されています。アナリストは、どのEC2インスタンスがトラフィックを開始したかを迅速に特定する必要があります。アナリストは何をすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: フローログでdstaddr=198.51.100.77およびaction=ACCEPTのレコードを検索し、それらのレコードのinterface-idをDescribeNetworkInterfacesを使用して対応するインスタンスにマッピングします。.
これが解答である理由
VPCフローログは、VPC内のネットワークトラフィックに関する詳細な情報を提供します。dstaddr(宛先IPアドレス)とaction=ACCEPT(許可されたトラフィック)でフィルタリングすることで、データ流出先のIPアドレスへの正常な接続を特定できます。フローログにはinterface-idが含まれており、これはDescribeNetworkInterfaces APIコールを使用して、トラフィックを生成したEC2インスタンスにマッピングできます。 NATゲートウェイのフローログは、NATゲートウェイを通過するトラフィックの情報を提供しますが、発信元のEC2インスタンスIDを直接は示しません。CloudTrailはAWS APIコールのログを記録するサービスであり、ネットワーク接続自体を記録するものではありません。VPC Traffic Mirroringはリアルタイムのトラフィック分析ツールであり、過去のイベントを遡及的に調査するのには適していません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要