Instancja Amazon EC2 oparta na systemie Linux, która używa pamięci masowej Amazon EBS na koncie deweloperskim, nawiązuje połączenia wychodzące ze znanymi złośliwymi adresami IP. VPC (us-east-1) ma bramę internetową i dwie podsieci (us-east-1a i us-east-1b), każda z tabelą routingu, która używa bramy internetowej jako trasy domyślnej i domyślnej listy kontroli dostępu do sieci (network ACL). Podejrzana instancja jest jedyną instancją w podsieci us-east-1b. Która odpowiedź natychmiast powstrzyma incydent i ułatwi dochodzenie w sprawie jego pierwotnej przyczyny?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Najpierw zaktualizuj wychodzącą listę kontroli dostępu do sieci (network ACL) dla podsieci us-east-1b, aby jawnie odrzucić cały ruch wychodzący jako pierwszą regułę. Zastąp grupę bezpieczeństwa instancji taką, która zezwala na ruch tylko z dedykowanej grupy bezpieczeństwa diagnostyki. Następnie usuń regułę „deny-all” z wychodzącej listy kontroli dostępu do sieci (network ACL) podsieci. Uruchom nową instancję EC2 z narzędziami diagnostycznymi, dołącz grupę bezpieczeństwa diagnostyki i użyj jej do zbadania podejrzanej instancji..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź natychmiast zatrzymuje incydent poprzez zablokowanie całego ruchu wychodzącego z podsieci za pomocą listy kontroli dostępu do sieci (NACL), która działa bezstanowo i na poziomie podsieci, zapewniając natychmiastową izolację. Następnie umożliwia bezpieczne dochodzenie, zastępując grupę bezpieczeństwa instancji, aby zezwolić tylko na ruch diagnostyczny, a następnie usuwając regułę "deny-all" z NACL, aby umożliwić dostęp diagnostyczny. Uruchomienie nowej instancji diagnostycznej i użycie jej do zbadania podejrzanej instancji jest standardową praktyką śledczą, która minimalizuje wpływ na podejrzaną instancję. Pozostałe opcje są mniej skuteczne lub bezpieczne: Logowanie się do instancji i uruchamianie netstat może być ryzykowne, jeśli instancja jest skompromitowana. Grupy bezpieczeństwa są stanowe i działają na poziomie instancji, co czyni je mniej natychmiastowymi niż NACL do blokowania całego ruchu. Zakończenie instancji może spowodować utratę danych śledczych, jeśli woluminy EBS nie są prawidłowo skonfigurowane, a także uniemożliwia badanie działającej instancji. AWS WAF działa na poziomie aplikacji lub warstwy 7 i nie kontroluje ruchu sieciowego do i z instancji EC2, co czyni go nieskutecznym w tym scenariuszu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana