GuardDuty zgłasza podejrzany wychodzący ruch sieciowy z instancji EC2 i identyfikuje nieznany zewnętrzny adres IP jako cel. Administrator musi natychmiast zablokować ruch do tego zewnętrznego adresu IP. Które działanie to umożliwi?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz lub zaktualizuj listę kontroli dostępu do sieci (network ACL) w podsieci, aby dodać regułę odrzucającą (deny) ruch wychodzący dla zewnętrznego adresu IP..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie lub zaktualizowanie listy kontroli dostępu do sieci (Network ACL) w podsieci, aby dodać regułę odrzucającą (deny) ruch wychodzący dla zewnętrznego adresu IP. Network ACL działają na poziomie podsieci i są bezstanowe, co oznacza, że każda reguła jest oceniana niezależnie dla ruchu przychodzącego i wychodzącego. Umożliwia to natychmiastowe zablokowanie konkretnego ruchu wychodzącego do podejrzanego adresu IP. Inne opcje są mniej skuteczne lub nieodpowiednie: Utworzenie nowej grupy bezpieczeństwa i dołączenie jej do instancji EC2 nie zadziała, ponieważ grupy bezpieczeństwa są stanowe i domyślnie zezwalają na cały ruch wychodzący. Zmiana domyślnych reguł wychodzących w istniejącej grupie bezpieczeństwa mogłaby wpłynąć na inne instancje. Analiza logów przepływu VPC za pomocą Amazon Athena jest użyteczna do identyfikacji i analizy wzorców ruchu, ale nie blokuje ruchu natychmiastowo. Zastosowanie grupy bezpieczeństwa na poziomie VPC jest nieprawidłowe, ponieważ grupy bezpieczeństwa działają na poziomie instancji, a nie VPC.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana