Zasady bezpieczeństwa firmy wymagają, aby wszystkie instancje Amazon EC2 korzystały z usługi Amazon Time Sync Service. AWS CloudTrail jest włączony na wszystkich kontach, a dzienniki przepływu VPC są włączone dla wszystkich VPC. Inżynier bezpieczeństwa musi zidentyfikować wszystkie instancje EC2, które próbują korzystać z publicznych serwerów NTP w Internecie. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Monitoruj dzienniki przepływu VPC pod kątem ruchu do niestandardowych serwerów NTP w Internecie..
Dlaczego to jest odpowiedź
Prawidłową odpowiedzią jest monitorowanie dzienników przepływu VPC pod kątem ruchu do niestandardowych serwerów NTP w Internecie. Amazon Time Sync Service jest dostępna pod adresem IP 169.254.169.123, który jest adresem lokalnym łącza i nie jest routowalny przez Internet. Instancje EC2, które próbują korzystać z publicznych serwerów NTP, będą generować ruch wychodzący do publicznych adresów IP w Internecie, co zostanie zarejestrowane w dziennikach przepływu VPC. Monitorowanie dzienników CloudTrail pod kątem wywołań API do niestandardowych usług czasu lub Amazon Time Sync Service jest nieprawidłowe, ponieważ CloudTrail rejestruje wywołania API do usług AWS, a nie ruch sieciowy instancji. Instancje EC2 nie używają wywołań API do synchronizacji czasu. Monitorowanie dzienników przepływu VPC pod kątem ruchu do Amazon Time Sync Service jest również nieprawidłowe, ponieważ ruch do tej usługi odbywa się w ramach sieci AWS i nie jest rejestrowany jako ruch wychodzący do Internetu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana