Een bedrijf heeft Amazon GuardDuty ingeschakeld in alle AWS-regio's. In één VPC functioneert een EC2-instance als een FTP-server en ontvangt een groot aantal verbindingen van veel clientlocaties. GuardDuty markeert dit als een brute-force aanval. Het bedrijf heeft de bevinding als een vals positief gemarkeerd, maar GuardDuty blijft deze genereren. Hoe kan een security engineer ruis verminderen zonder in te boeten aan zichtbaarheid van legitieme afwijkingen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een GuardDuty onderdrukkingsregel die nieuwe bevindingen die overeenkomen met gespecificeerde criteria automatisch archiveert..
Waarom dit het antwoord is
De juiste optie is het maken van een GuardDuty onderdrukkingsregel. Deze regels stellen u in staat om bevindingen die overeenkomen met specifieke criteria (zoals het type bevinding, de bron-IP of het doel-IP) automatisch te archiveren. Dit vermindert ruis door bekende valse positieven te negeren, terwijl GuardDuty legitieme afwijkingen blijft detecteren en rapporteren. Het uitschakelen van de FTP-gerelateerde regel in GuardDuty zou de zichtbaarheid van echte brute-force aanvallen op de FTP-server wegnemen, wat een beveiligingsrisico vormt. Het toevoegen van het IP-adres van de FTP-server aan een vertrouwde IP-lijst is niet de juiste oplossing, omdat de bevinding betrekking heeft op inkomende verbindingen naar de server, niet op uitgaande verbindingen van de server naar bekende goede IP's. Een Lambda-functie om bevindingen te verwijderen is een omslachtige en minder efficiënte oplossing dan de ingebouwde onderdrukkingsregels van GuardDuty, en kan leiden tot een complexere beheerslast.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig