Lumen AI chce zapobiec eksfiltracji danych ze swojej VPC poprzez blokowanie wychodzącego ruchu HTTPS do znanych złośliwych domen, a także wykrywać wewnętrzne skanowanie portów. Preferują zarządzaną usługę inspekcji inline. Które rozwiązanie najlepiej spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz stanowe grupy reguł AWS Network Firewall: grupę reguł listy domen/Suricata do blokowania FQDN za pośrednictwem TLS SNI/HTTP Host oraz zestaw reguł Suricata do wykrywania skanowania portów; dołącz je do polityki firewalla i skieruj ruch wychodzący przez podsieci firewalla..
Dlaczego to jest odpowiedź
AWS Network Firewall to zarządzana usługa inspekcji inline, która doskonale spełnia te wymagania. Stanowe grupy reguł pozwalają na blokowanie ruchu wychodzącego HTTPS do złośliwych domen za pomocą list domen (opartych na TLS SNI/HTTP Host) lub reguł Suricata. Reguły Suricata mogą również skutecznie wykrywać wewnętrzne skanowanie portów, zapewniając wymaganą funkcjonalność IDS. Skierowanie ruchu przez podsieci firewalla zapewnia inspekcję całego ruchu wychodzącego. Security groups działają na poziomie instancji i nie są przeznaczone do inspekcji FQDN ani wykrywania skanowania portów w całym VPC. AWS WAF jest przeznaczony głównie do ochrony aplikacji webowych i nie jest odpowiedni do inspekcji ruchu wychodzącego z VPC ani wykrywania skanowania portów. Route 53 Resolver DNS Firewall blokuje zapytania DNS do złośliwych domen, ale nie wykonuje inspekcji ruchu L3/L4 ani wykrywania skanowania portów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana