Firma włączyła Amazon GuardDuty we wszystkich regionach AWS. W jednej VPC instancja EC2 pełni funkcję serwera FTP i odbiera dużą liczbę połączeń z wielu lokalizacji klientów. GuardDuty oznacza to jako atak brute-force. Firma oznaczyła to zdarzenie jako fałszywie pozytywne, ale GuardDuty nadal je generuje. Jak inżynier bezpieczeństwa może zredukować szum bez poświęcania widoczności w przypadku uzasadnionych anomalii?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz regułę pomijania GuardDuty, która automatycznie archiwizuje nowe zdarzenia pasujące do określonych kryteriów..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie reguły pomijania GuardDuty, która automatycznie archiwizuje nowe zdarzenia pasujące do określonych kryteriów. Pozwala to na zachowanie widoczności zdarzeń (są archiwizowane, a nie usuwane), jednocześnie redukując szum w powiadomieniach. Można zdefiniować kryteria, takie jak typ wykrycia (np. brute-force), adres IP źródłowy/docelowy, aby precyzyjnie wykluczyć fałszywe alarmy dotyczące serwera FTP, nie wpływając na inne, uzasadnione wykrycia. Wyłączenie reguły związanej z FTP w GuardDuty dla regionu jest zbyt szerokie i może spowodować przeoczenie prawdziwych ataków brute-force na inne zasoby. Dodanie adresu IP serwera FTP do listy zaufanych adresów IP nie jest odpowiednie, ponieważ problemem jest ruch przychodzący do serwera, a nie sam serwer jako źródło złośliwego ruchu. Tworzenie funkcji Lambda do usuwania zdarzeń jest nieefektywne i może prowadzić do utraty danych o potencjalnych zagrożeniach, które mogłyby być przydatne do analizy.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana