GlassRiver Bank's SOC detecteerde potentiële exfiltratie naar 198.51.100.77:443. VPC Flow Logs zijn ingeschakeld naar CloudWatch Logs met de standaardvelden. Ze moeten snel identificeren welke EC2-instantie het verkeer heeft geïnitieerd. Wat moet de analist doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Zoek in de Flow Logs naar records met dstaddr=198.51.100.77 en action=ACCEPT, en koppel vervolgens de interface-id van die records aan de corresponderende instantie met behulp van DescribeNetworkInterfaces..
Waarom dit het antwoord is
De juiste aanpak is om VPC Flow Logs te doorzoeken. Flow Logs bevatten records van IP-verkeer van en naar netwerkinterfaces. Door te zoeken op dstaddr=198.51.100.77 en action=ACCEPT identificeer je de netwerkinterfaces die succesvol verbinding hebben gemaakt met het verdachte IP-adres. De interface-id in de Flow Log kan vervolgens worden gebruikt met de DescribeNetworkInterfaces API-aanroep om de bijbehorende EC2-instantie te vinden. Het inschakelen van VPC Flow Logs op de NAT gateway is niet effectief, omdat NAT gateways de bron-IP-adressen van interne instanties maskeren. CloudTrail registreert API-aanroepen en management events, niet het netwerkverkeer van EC2-instanties. VPC Traffic Mirroring is een krachtig hulpmiddel, maar het is geen retrospectieve oplossing; het moet actief zijn op het moment van de gebeurtenis om verkeer te spiegelen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig