Een beveiligingsingenieur moet een proces ontwerpen om potentiële beveiligingsincidenten op Amazon EC2-instances te onderzoeken en erop te reageren. Alle instances gebruiken Amazon EBS en AWS Systems Manager met SSM Agent is op elke instance geïnstalleerd. Het proces moet de best practices van AWS op het gebied van beveiliging volgen en aan de volgende vereisten voldoen: zowel vluchtig als niet-vluchtig geheugen behouden, instance metadata bijwerken met het incidentticket, de instance online maar geïsoleerd houden en onderzoeksactiviteit vastleggen tijdens het verzamelen van vluchtige gegevens. Welke combinatie van stappen voldoet aan deze vereisten met de minste operationele overhead? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Verzamel relevante metadata voor de gecompromitteerde EC2-instance. Schakel termination protection in. Isoleer de instance door de security group rules aan te scherpen om toegang te beperken. Koppel de instance los van alle Auto Scaling groups. Deregistreer de instance van alle Elastic Load Balancing (ELB) resources., Gebruik AWS Systems Manager Run Command om scripts uit te voeren die vluchtige gegevens verzamelen., Maak een snapshot van het EBS-volume van de instance voor latere forensische analyse. Tag de instance met relevante metadata en de referentie van het incidentticket..
Waarom dit het antwoord is
De eerste correcte optie isoleert de instance effectief door de security group rules aan te scherpen, termination protection in te schakelen om onbedoelde beëindiging te voorkomen, en de instance los te koppelen van Auto Scaling groups en ELB om de impact te beperken en te voorkomen dat verkeer naar de gecompromitteerde instance wordt geleid. De tweede correcte optie, het gebruik van AWS Systems Manager Run Command, is de aanbevolen methode voor het verzamelen van vluchtige gegevens, omdat het een gecontroleerde en geauditeerde manier biedt om scripts op afstand uit te voeren zonder directe interactie, wat cruciaal is voor forensisch onderzoek. De derde correcte optie zorgt voor het behoud van niet-vluchtige gegevens door een EBS-snapshot te maken en de instance te taggen met incidentdetails, wat essentieel is voor latere analyse en het bijhouden van incidenten. De incorrecte opties zijn minder optimaal: het verplaatsen van de instance naar een isolatie-subnet kan operationeel complexer zijn dan het aanpassen van security groups. Het openen van een directe SSH/RDP-sessie verhoogt het risico op verdere compromittering en laat minder auditsporen achter. Het gebruik van Systems Manager State Manager voor snapshots is minder direct en flexibel voor een incidentrespons dan het handmatig maken van een snapshot.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig