Firma obsługuje portal do zarządzania kontami internetowymi dla gry online. Użytkownicy logują się za pomocą unikalnej nazwy użytkownika i hasła. Portal jest obsługiwany przez Application Load Balancer chroniony przez listę kontroli dostępu do sieci (web ACL) AWS WAF, która zawiera zarządzany zestaw reguł AWS (Core Rule Set – CRS). Zespół bezpieczeństwa wykrył atak typu credential stuffing, wykorzystujący dane uwierzytelniające ujawnione w innych naruszeniach. Zespół musi zmniejszyć prawdopodobieństwo udanego ataku credential stuffing, minimalizując jednocześnie wpływ na legalnych użytkowników. Która kombinacja działań spełni te wymagania? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz niestandardową metrykę Amazon CloudWatch, aby analizować liczbę udanych odpowiedzi logowania z jednego adresu IP., Dodaj zarządzaną grupę reguł AWS WAF Account Takeover Prevention (ATP) do web ACL. Skonfiguruj ją tak, aby sprawdzała żądania logowania i blokowała żądania z etykietą awswaf:managed:aws:atp:signal:credential_compromised..
Dlaczego to jest odpowiedź
Dodanie zarządzanej grupy reguł AWS WAF Account Takeover Prevention (ATP) jest skutecznym rozwiązaniem, ponieważ jest ona specjalnie zaprojektowana do wykrywania i łagodzenia ataków typu credential stuffing. Konfiguracja blokująca żądania z etykietą awswaf:managed:aws:atp:signal:credentialcompromised bezpośrednio adresuje problem użycia skradzionych danych uwierzytelniających. Utworzenie niestandardowej metryki Amazon CloudWatch do analizy liczby udanych odpowiedzi logowania z jednego adresu IP pozwala na proaktywne monitorowanie i identyfikowanie nietypowych wzorców logowania, które mogą wskazywać na atak credential stuffing, umożliwiając szybką reakcję. Ustawienie domyślnej akcji web ACL tak, aby wymagała CAPTCHA od wszystkich użytkowników, negatywnie wpłynęłoby na legalnych użytkowników, zwiększając ich frustrację. Tworzenie reguł blokujących adresy IP generujące wiele udanych logowań jest błędne, ponieważ atak credential stuffing wykorzystuje udane logowania, a blokowanie ich uniemożliwiłoby legalne dostępy. Zwracanie niestandardowej odpowiedzi blokującej przekierowującej do resetowania hasła nie zapobiega atakowi, a jedynie reaguje na niego, potencjalnie obciążając użytkowników niepotrzebnymi działaniami.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana