Een Amazon EC2-instance in een VPC ontvangt een grote hoeveelheid verdacht verkeer op een open TCP-poort van een specifieke externe bron. De poort moet voor die bron worden geblokkeerd zonder andere gebruikers te beïnvloeden. Wat moet het beveiligingsteam doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: De netwerk-ACL die is gekoppeld aan het subnet van de instance bijwerken om een deny-regel toe te voegen voor de poort en de IP-adressen van de aanvallende bron..
Waarom dit het antwoord is
De juiste oplossing is het bijwerken van de netwerk-ACL (NACL) die aan het subnet is gekoppeld. NACL's werken op subnetniveau en bieden stateless filtering, wat betekent dat ze zowel inkomend als uitgaand verkeer onafhankelijk evalueren. Door een 'deny'-regel toe te voegen voor de specifieke poort en de IP-adressen van de verdachte bron, wordt het verkeer geblokkeerd voordat het de instance bereikt, zonder andere gebruikers te beïnvloeden. Het aanpassen van de security group van de instance om de poort te verwijderen, zou al het verkeer op die poort blokkeren, inclusief legitiem verkeer. Security groups ondersteunen geen 'deny'-regels; ze zijn stateful en staan standaard alles toe tenzij expliciet geweigerd. Een nieuwe NACL maken die al het verkeer van de instance weigert, zou de instance volledig isoleren en de functionaliteit ervan belemmeren, wat niet de bedoeling is.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig