Instancja Amazon EC2 w VPC odbiera dużą ilość podejrzanego ruchu na otwartym porcie TCP z określonego zewnętrznego źródła. Port musi zostać zablokowany dla tego źródła bez wpływu na innych użytkowników. Co powinien zrobić zespół ds. bezpieczeństwa?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zaktualizować sieciową listę kontroli dostępu (network ACL) powiązaną z podsiecią instancji, aby dodać regułę odrzucającą (deny rule) dla portu i adresów IP źródła ataku..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to aktualizacja sieciowej listy kontroli dostępu (network ACL) powiązanej z podsiecią instancji, aby dodać regułę odrzucającą dla portu i adresów IP źródła ataku. Network ACLs działają na poziomie podsieci i umożliwiają blokowanie ruchu z określonych adresów IP i portów, zarówno przychodzącego, jak i wychodzącego. Są bezstanowe, co oznacza, że każda reguła jest oceniana niezależnie. Dodanie reguły odrzucającej dla konkretnego źródła i portu skutecznie zablokuje podejrzany ruch, nie wpływając na innych użytkowników. Modyfikacja grupy bezpieczeństwa instancji poprzez usunięcie portu z reguł ruchu przychodzącego zablokowałaby dostęp dla wszystkich, a nie tylko dla atakującego. Grupy bezpieczeństwa są stanowe i nie obsługują reguł odrzucających (deny rules) w taki sposób, jak network ACLs. Utworzenie nowej network ACL odrzucającej cały ruch z instancji EC2 jest zbyt drastycznym środkiem, który uniemożliwiłby normalne funkcjonowanie instancji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana