Een malware-uitbraak heeft verschillende Amazon EC2-instances getroffen. Een belangrijke indicator is uitgaand verkeer op TCP-poort 2905 naar internetgebaseerde command-and-control-hosts. Een netwerk-ACL-regel is geïmplementeerd om dit uitgaande verkeer op subnetniveau te weigeren. De beveiligingsengineer moet identificeren welke EC2-instances verbindingen proberen te maken op TCP-poort 2905. Welke optie identificeert de getroffen instances met de minste operationele inspanning?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel VPC-stroomlogboeken in voor de VPC, geconfigureerd om geweigerd verkeer vast te leggen. Zoek in de logboeken naar REJECT-records met bestemming TCP-poort 2905..
Waarom dit het antwoord is
VPC-stroomlogboeken leggen informatie vast over het IP-verkeer dat van en naar netwerkinterfaces in uw VPC gaat. Door deze logboeken in te schakelen en te configureren om geweigerd verkeer vast te leggen, kunt u direct de EC2-instances identificeren die pogingen doen om verbinding te maken op TCP-poort 2905, aangezien de netwerk-ACL dit verkeer nu weigert. Het zoeken naar 'REJECT'-records met de betreffende poort in de logboeken is de meest directe en operationeel minst intensieve methode om de getroffen instances te vinden. Het maken van een Network Access Scope in Network Access Analyzer toont alleen potentiële paden, niet daadwerkelijke verbindingspogingen. GuardDuty en Detective zijn nuttig voor detectie en analyse, maar vereisen meer configuratie en zijn minder direct voor het identificeren van geweigerde verbindingen door een specifieke ACL-regel. AWS Network Firewall implementeren is een preventieve maatregel en logt het verkeer, maar VPC Flow Logs zijn al beschikbaar en efficiënter voor deze specifieke taak.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig