Компания включила Amazon GuardDuty во всех регионах AWS. В одном VPC инстанс EC2 функционирует как FTP-сервер и принимает большой объем подключений из множества клиентских локаций. GuardDuty помечает это как атаку методом перебора (brute-force). Компания пометила это обнаружение как ложное срабатывание, но GuardDuty продолжает его генерировать. Как инженер по безопасности может уменьшить количество шума, не жертвуя видимостью легитимных аномалий?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать правило подавления GuardDuty, которое автоматически архивирует новые обнаружения, соответствующие указанным критериям..
Почему это правильный ответ
Правильное решение — создать правило подавления GuardDuty. Это позволяет автоматически архивировать обнаружения, соответствующие определенным критериям, таким как тип обнаружения (например, BruteForce:EC2/FTPBruteForce) и IP-адрес FTP-сервера. Таким образом, GuardDuty продолжит мониторинг, но не будет генерировать повторяющиеся уведомления для известного ложного срабатывания, уменьшая "шум" без потери видимости других аномалий. Отключение правила GuardDuty полностью лишит вас защиты от реальных атак на FTP-сервер. Добавление IP-адреса FTP-сервера в список доверенных IP-адресов GuardDuty не применимо, поскольку этот список предназначен для доверенных источников, а не для исключения обнаружений на целевых ресурсах. Использование функции Lambda для удаления обнаружений — это реактивное, а не проактивное решение, которое не уменьшает количество генерируемых обнаружений.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется