CortexRetail의 사고 대응팀은 잠재적인 SSH 무차별 대입 공격을 조사하고 있습니다. 3개의 VPC에서 발생한 VPC Flow Logs는 별도의 CloudWatch Logs 로그 그룹으로 전달됩니다. 팀은 모든 VPC에서 지난 15분 동안 대상 포트 22로 REJECT된 트래픽을 발생시킨 상위 10개 소스 IP의 순위 목록을 몇 분 내에 필요로 합니다. 팀은 무엇을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 모든 VPC Flow Logs 로그 그룹에 대해 단일 CloudWatch Logs Insights 쿼리를 실행합니다. 예: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
이것이 정답인 이유
CloudWatch Logs Insights는 여러 로그 그룹에 걸쳐 로그 데이터를 효율적으로 쿼리하고 분석할 수 있는 강력한 기능을 제공합니다. 제시된 쿼리는 REJECT된 SSH 트래픽을 필터링하고, 소스 IP별로 집계하며, 상위 10개를 신속하게 식별하여 사고 대응팀의 요구사항을 정확히 충족합니다. 다른 옵션들은 다음과 같은 이유로 적합하지 않습니다. CloudWatch 지표 필터 및 경보는 실시간 모니터링에는 유용하지만, 과거 데이터에서 상위 공격자를 즉시 식별하는 데는 적합하지 않습니다. S3로 내보내고 Athena를 사용하는 것은 추가적인 데이터 이동 및 처리 시간이 소요되어 "몇 분 내에"라는 요구사항을 만족하기 어렵습니다. CloudTrail Lake는 관리 이벤트 및 데이터 이벤트를 분석하는 데 사용되며, VPC Flow Logs는 CloudTrail Lake의 기본 소스가 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음