SOC GlassRiver Bank обнаружил потенциальную эксфильтрацию данных на 198.51.100.77:443. VPC Flow Logs включены в CloudWatch Logs с полями по умолчанию. Им необходимо быстро определить, какой инстанс EC2 инициировал трафик. Что должен сделать аналитик?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Выполнить поиск в Flow Logs записей с dstaddr=198.51.100.77 и action=ACCEPT, затем сопоставить interface-id из этих записей с соответствующим инстансом с помощью DescribeNetworkInterfaces..
Почему это правильный ответ
Поиск в VPC Flow Logs по dstaddr=198.51.100.77 и action=ACCEPT позволит найти записи о разрешенном исходящем трафике к указанному IP-адресу. Flow Logs содержат interface-id (ID сетевого интерфейса), который можно сопоставить с инстансом EC2 с помощью команды DescribeNetworkInterfaces или консоли AWS, так как каждый сетевой интерфейс привязан к конкретному инстансу. Включение VPC Flow Logs на NAT Gateway не поможет, поскольку NAT Gateway изменяет исходный IP-адрес, скрывая исходный инстанс. CloudTrail записывает вызовы API AWS, а не сетевой трафик инстансов. VPC Traffic Mirroring не может быть включено ретроспективно.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется