Een Linux-gebaseerde Amazon EC2-instantie die Amazon EBS-opslag gebruikt in een ontwikkelaccount, maakt uitgaande verbindingen met bekende kwaadaardige IP-adressen. De VPC (us-east-1) heeft een internetgateway en twee subnetten (us-east-1a en us-east-1b), elk met een routetabel die de internetgateway als standaardroute en de standaard netwerk-ACL gebruikt. De verdachte instantie is de enige instantie in het us-east-1b-subnet. Welke reactie zal het incident onmiddellijk indammen en het root-cause onderzoek vergemakkelijken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk eerst de uitgaande netwerk-ACL voor het us-east-1b-subnet bij om alle uitgaande verbindingen expliciet te weigeren als de eerste regel. Vervang de security group van de instantie door een die alleen verkeer toestaat van een dedicated diagnostische security group. Verwijder vervolgens de deny-all-regel uit de uitgaande netwerk-ACL van het subnet. Start een nieuwe EC2-instantie met diagnostische tools, koppel de diagnostische security group en gebruik deze om de verdachte instantie te onderzoeken..
Waarom dit het antwoord is
Het correcte antwoord is de meest effectieve methode voor onmiddellijke indamming en forensisch onderzoek. Door eerst de uitgaande netwerk-ACL van het subnet te wijzigen om alle uitgaande verbindingen te weigeren, wordt de kwaadaardige communicatie onmiddellijk gestopt, aangezien netwerk-ACL's stateleze filtering op subnetniveau bieden. Vervolgens wordt de security group van de instantie vervangen, zodat alleen diagnostisch verkeer is toegestaan, wat de toegang voor onderzoek veiligstelt. Daarna wordt de deny-all-regel uit de netwerk-ACL verwijderd om het diagnostische verkeer toe te staan. Een nieuwe diagnostische instantie wordt gebruikt om de gecompromitteerde instantie veilig te onderzoeken zonder deze verder te beïnvloeden. De andere opties zijn minder effectief. Optie 1 omvat het aanmelden bij de gecompromitteerde instantie, wat risico's met zich meebrengt en de verspreiding van malware kan verergeren. Optie 3 beëindigt de instantie te snel, wat kritieke forensische gegevens kan vernietigen. Optie 4 is onjuist, omdat AWS WAF alleen werkt met Application Load Balancers, Amazon CloudFront of API Gateway, niet direct met EC2-instanties.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig