Het incidentresponseteam van CortexRetail onderzoekt mogelijke SSH brute-force-aanvallen. VPC Flow Logs van drie VPC's worden geleverd aan afzonderlijke CloudWatch Logs-loggroepen. Het team heeft binnen enkele minuten een gerangschikte lijst nodig van de top 10 bron-IP's met GEWEIGERD verkeer naar bestemmingspoort 22 gedurende de laatste 15 minuten, verspreid over alle VPC's. Wat moeten ze doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voer één CloudWatch Logs Insights-query uit over alle VPC Flow Logs-loggroepen, bijvoorbeeld: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Waarom dit het antwoord is
De correcte optie is het uitvoeren van één CloudWatch Logs Insights-query over alle VPC Flow Logs-loggroepen. CloudWatch Logs Insights is ontworpen voor snelle, interactieve analyse van loggegevens en ondersteunt het bevragen van meerdere loggroepen tegelijk. De voorgestelde query filtert direct op afgewezen verkeer naar poort 22, groepeert op bron-IP en rangschikt de resultaten, wat voldoet aan de vereiste om binnen enkele minuten de top 10 bron-IP's te identificeren. Het maken van metrische filters en alarmen is niet efficiënt voor ad-hoc analyse van de top overtreders; het is meer geschikt voor continue monitoring en waarschuwingen. Het exporteren naar S3 en het gebruik van Athena introduceert extra stappen en latentie, wat niet voldoet aan de vereiste om binnen enkele minuten een resultaat te krijgen. CloudTrail Lake is bedoeld voor CloudTrail-gebeurtenissen, niet voor VPC Flow Logs.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig