SOC banku GlassRiver wykrył potencjalną eksfiltrację danych na adres 198.51.100.77:443. VPC Flow Logs są włączone do CloudWatch Logs z domyślnymi polami. Muszą szybko zidentyfikować, która instancja EC2 zainicjowała ruch. Co powinien zrobić analityk?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wyszukać w Flow Logs rekordy z dstaddr=198.51.100.77 i action=ACCEPT, a następnie zmapować interface-id z tych rekordów do odpowiadającej instancji za pomocą DescribeNetworkInterfaces..
Dlaczego to jest odpowiedź
Poprawna odpowiedź identyfikuje instancję EC2, która zainicjowała ruch, wykorzystując istniejące VPC Flow Logs. Flow Logs zawierają pola takie jak dstaddr (adres docelowy) i action (akcja, np. ACCEPT), a także interface-id (identyfikator interfejsu sieciowego). Wyszukanie rekordów z dstaddr=198.51.100.77 i action=ACCEPT pozwoli znaleźć interfejsy sieciowe, które nawiązały połączenie. Następnie, użycie DescribeNetworkInterfaces z tym interface-id ujawni powiązaną instancję EC2. Włączenie VPC Flow Logs na bramie NAT nie dostarczy ID instancji źródłowej, ponieważ brama NAT maskuje prywatne adresy IP instancji. CloudTrail rejestruje zdarzenia zarządzania API, a nie szczegóły połączeń sieciowych inicjowanych przez instancje. VPC Traffic Mirroring wymaga wcześniejszej konfiguracji i nie działa retrospektywnie.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana