Omnix Health는 GuardDuty가 EC2 침해 탐지 결과를 발생시킬 때 자동 격리를 원하지만, 원격 포렌식 액세스는 유지하려고 합니다. SOC는 영향을 받는 인스턴스가 Systems Manager를 제외한 모든 외부 트래픽을 차단하도록 격리되고, 증거를 위해 EBS 스냅샷이 생성되도록 요구합니다. 어떤 솔루션이 이 요구 사항을 가장 잘 충족합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 대상 EC2 탐지 유형과 일치하는 패턴으로 소스 'aws.guardduty'에 대한 EventBridge 규칙을 생성합니다. 인스턴스 ENI의 보안 그룹을 SSM/SSMMessages/EC2Messages용 VPC 엔드포인트만 허용하는 격리 SG로 교체한 다음, 연결된 EBS 볼륨에 대해 CreateSnapshot을 호출하고 SNS 주제에 게시하는 AWS Lambda 함수를 대상으로 지정합니다..
이것이 정답인 이유
이 솔루션은 GuardDuty 탐지 이벤트에 반응하여 EventBridge 규칙을 트리거하고, Lambda 함수를 통해 자동화된 격리 및 포렌식 준비를 수행합니다. 보안 그룹을 교체하여 Systems Manager(SSM) 트래픽만 허용함으로써 원격 포렌식 액세스를 유지하면서 외부 트래픽을 차단합니다. EBS 스냅샷 생성은 증거 보존 요구 사항을 충족하며, SNS 주제 게시를 통해 알림을 제공합니다.
다른 옵션들은 다음과 같은 이유로 적절하지 않습니다:
CloudWatch CPU 경보는 침해 탐지보다는 성능 모니터링에 중점을 두며, 인스턴스 중지는 포렌식 액세스를 방해합니다.
CloudTrail의 RunInstances 이벤트에 대한 규칙은 침해 발생 후의 격리 요구 사항을 직접적으로 다루지 않습니다.
GuardDuty에는 인스턴스를 자동으로 격리하고 스냅샷을 생성하는 내장 기능이 없습니다.