Firma hostuje swoją publiczną stronę internetową na instancjach Amazon EC2 za Application Load Balancer (ALB). Strona jest poddawana globalnemu atakowi DDoS ze strony konkretnej marki urządzeń IoT, która ma charakterystyczny nagłówek User-Agent. Inżynier bezpieczeństwa tworzy listę kontroli dostępu do sieci AWS WAF (web ACL), aby powiązać ją z ALB, i musi dodać regułę, która blokuje te żądania teraz i w przyszłości, nie wpływając na klientów. Które wyrażenie reguły spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj wyrażenia reguły dopasowania ciągu znaków (string match), które dopasowuje szczegóły marki urządzenia IoT w nagłówku User-Agent..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to użycie wyrażenia reguły dopasowania ciągu znaków (string match), które dopasowuje szczegóły marki urządzenia IoT w nagłówku User-Agent. Atak DDoS pochodzi od konkretnej marki urządzeń IoT z charakterystycznym nagłówkiem User-Agent. Reguła dopasowania ciągu znaków w AWS WAF pozwala na blokowanie żądań na podstawie wartości nagłówka User-Agent, co jest precyzyjnym sposobem na identyfikację i zablokowanie atakujących urządzeń bez wpływu na legalnych użytkowników. Użycie wyrażenia reguły dopasowania zestawu adresów IP (IP set match) jest niepraktyczne, ponieważ adresy IP urządzeń IoT mogą być dynamiczne i trudne do zebrania. Wyrażenie reguły dopasowania geograficznego (geographic match) zablokowałoby legalnych użytkowników z tych krajów. Wyrażenie reguły opartej na szybkości (rate-based) może pomóc w łagodzeniu ataku, ale nie jest tak precyzyjne jak blokowanie na podstawie User-Agent i może również wpłynąć na legalnych użytkowników generujących duży ruch.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana