Команда DevOps BrightKite получила оповещение GuardDuty: UnauthorizedAccess:EC2/SSHBruteForce, нацеленное на инстанс EC2 в публичной подсети. В настоящее время инстанс разрешает TCP/22 и TCP/8080 из 0.0.0.0/0, но администраторам необходимо сохранить доступ по SSH из корпоративного офиса. Какое наиболее эффективное немедленное решение?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Ограничить группу безопасности инстанса, чтобы разрешить SSH только из корпоративного блока CIDR, и удалить 0.0.0.0/0 из других открытых портов..
Почему это правильный ответ
Правильный ответ — ограничить группу безопасности инстанса, чтобы разрешить SSH только из корпоративного блока CIDR, и удалить 0.0.0.0/0 из других открытых портов. Это наиболее эффективное немедленное решение, поскольку оно напрямую устраняет уязвимость, позволяющую брутфорс-атакам по SSH, и при этом сохраняет необходимый доступ для администраторов. Удалив 0.0.0.0/0 для других портов, вы дополнительно снижаете поверхность атаки. AWS WAF не применяется напрямую к инстансам EC2 и не блокирует SSH-трафик. Добавление правила запрета в сетевой ACL для одного IP-адреса неэффективно, так как злоумышленники могут менять IP-адреса. Отключение Internet Gateway остановит весь входящий трафик, нарушив работу приложения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется