Zespół reagowania na incydenty w firmie CortexRetail bada potencjalne próby ataku brute-force na SSH. VPC Flow Logs z trzech VPC są dostarczane do oddzielnych grup logów CloudWatch Logs. Zespół potrzebuje, w ciągu kilku minut, posortowanej listy 10 najlepszych adresów IP źródłowych z ruchem REJECTed do portu docelowego 22 w ciągu ostatnich 15 minut we wszystkich VPC. Co powinni zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Uruchom jedno zapytanie CloudWatch Logs Insights we wszystkich grupach logów VPC Flow Logs, na przykład: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Dlaczego to jest odpowiedź
CloudWatch Logs Insights to najefektywniejsze rozwiązanie, ponieważ umożliwia jednoczesne przeszukiwanie wielu grup logów za pomocą jednego zapytania, co jest kluczowe dla szybkiego reagowania na incydenty. Zapytanie filtruje logi pod kątem odrzuconego ruchu (REJECT) na porcie 22, zlicza próby według źródłowego adresu IP, a następnie sortuje i ogranicza wyniki do 10 największych sprawców. Filtry metryk CloudWatch i alarmy są dobre do monitorowania, ale nie dostarczą posortowanej listy top 10 adresów IP. Eksportowanie logów do S3 i używanie Athena wprowadza opóźnienia i jest bardziej złożone. CloudTrail Lake służy do analizy zdarzeń API, a nie logów przepływów VPC.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana