Основанный на Linux инстанс Amazon EC2, использующий хранилище Amazon EBS в аккаунте разработки, устанавливает исходящие соединения с известными вредоносными IP-адресами. VPC (us-east-1) имеет интернет-шлюз и две подсети (us-east-1a и us-east-1b), каждая из которых имеет таблицу маршрутизации, использующую интернет-шлюз в качестве маршрута по умолчанию, и сетевой ACL по умолчанию. Подозрительный инстанс является единственным инстансом в подсети us-east-1b. Какой ответ немедленно локализует инцидент и облегчит расследование первопричин?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Сначала обновите исходящий сетевой ACL для подсети us-east-1b, чтобы явно запретить весь исходящий трафик в качестве первого правила. Замените группу безопасности инстанса на ту, которая разрешает трафик только из выделенной группы безопасности для диагностики. Затем удалите правило «запретить все» из исходящего сетевого ACL подсети. Запустите новый инстанс EC2 с диагностическими инструментами, присоедините группу безопасности для диагностики и используйте его для расследования подозрительного инстанса..
Почему это правильный ответ
Правильный ответ немедленно локализует инцидент, блокируя весь исходящий трафик на уровне сетевого ACL подсети, что является эффективным способом предотвратить дальнейшее распространение вредоносной активности. Затем он изолирует инстанс, заменяя его группу безопасности, чтобы разрешить доступ только для диагностики, что позволяет безопасно проводить расследование. После этого временное правило блокировки удаляется, и для анализа используется новый диагностический инстанс, что является стандартной практикой реагирования на инциденты. Первый неправильный ответ предполагает вход в зараженный инстанс, что может быть рискованно и потенциально усугубить ситуацию, а также полагается на правила группы безопасности, которые обрабатываются после сетевых ACL. Третий неправильный ответ предлагает завершить инстанс, что приводит к потере оперативного состояния и может затруднить расследование. Четвертый неправильный ответ предлагает использовать AWS WAF, который не применим к трафику EC2, проходящему через интернет-шлюз, и не является подходящим инструментом для локализации инцидентов на уровне инстанса.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется