Zespół DevOps firmy BrightKite otrzymuje zgłoszenie GuardDuty: UnauthorizedAccess:EC2/SSHBruteForce, dotyczące instancji EC2 w publicznej podsieci. Instancja obecnie zezwala na ruch TCP/22 i TCP/8080 z 0.0.0.0/0, ale administratorzy muszą zachować dostęp SSH z biur firmy. Jakie jest najskuteczniejsze natychmiastowe rozwiązanie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Ograniczenie grupy bezpieczeństwa instancji, aby zezwalała na SSH tylko z bloku CIDR firmy i usunięcie 0.0.0.0/0 z innych otwartych portów..
Dlaczego to jest odpowiedź
Najskuteczniejszym natychmiastowym rozwiązaniem jest ograniczenie grupy bezpieczeństwa instancji, aby zezwalała na SSH (port TCP/22) tylko z zaufanego bloku CIDR firmy. Atak SSH Brute Force wskazuje na otwarty port SSH dostępny z internetu (0.0.0.0/0), co jest poważnym zagrożeniem. Zezwolenie na dostęp tylko z określonych adresów IP firmy znacznie zmniejsza powierzchnię ataku. Usunięcie 0.0.0.0/0 z innych otwartych portów (np. TCP/8080, jeśli nie jest to konieczne) dodatkowo zwiększa bezpieczeństwo. Dołączenie AWS WAF web ACL do instancji EC2 nie jest bezpośrednio możliwe, ponieważ WAF działa na poziomie Application Load Balancer, CloudFront lub API Gateway, a nie bezpośrednio na instancjach EC2. Dodanie reguły odrzucającej do sieciowej listy ACL dla pojedynczego adresu IP jest niewystarczające, ponieważ atakujący mogą zmieniać adresy IP. Wyłączenie Internet Gateway dla VPC odcięłoby cały ruch przychodzący i wychodzący, co uniemożliwiłoby działanie aplikacji i dostęp administratorów, co nie jest praktycznym rozwiązaniem.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana