Приложение в VPC использует NAT gateway для исходящего доступа в интернет. Сетевой инженер наблюдает большой объем подозрительного исходящего трафика из VPC на IP-адреса из черного списка. Инженеру необходимо определить, какие ресурсы AWS генерируют этот трафик, при этом сохраняя низкие затраты и административные усилия. Какой подход удовлетворяет этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить VPC Flow Logs и публиковать логи в группу логов Amazon CloudWatch Logs. Использовать CloudWatch Logs Insights для запроса логов потоков и определения ресурсов AWS, генерирующих подозрительный трафик..
Почему это правильный ответ
Включение VPC Flow Logs с публикацией в CloudWatch Logs и использование CloudWatch Logs Insights — это наиболее экономичное и наименее административно затратное решение. Flow Logs записывают метаданные IP-трафика, включая IP-адреса источника и назначения, порты и действия, что позволяет идентифицировать внутренние ресурсы, генерирующие трафик через NAT Gateway. CloudWatch Logs Insights предоставляет мощный и простой в использовании язык запросов для анализа этих логов без необходимости развертывания дополнительных сервисов или инфраструктуры. Остальные варианты менее оптимальны: Traffic Mirroring требует развертывания и управления инстансом EC2 для анализа, что увеличивает затраты и сложность. Развертывание полноценного SIEM-решения в VPC значительно дороже и сложнее в управлении. Использование Kinesis, Kinesis Data Firehose, S3 и Athena также является более сложным и дорогим решением для данной задачи, требуя настройки нескольких сервисов.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется