CortexRetail'in olay müdahale ekibi, olası SSH kaba kuvvet denemelerini araştırıyor. Üç VPC'den gelen VPC Flow Logs, ayrı CloudWatch Logs log gruplarına iletiliyor. Ekibin, tüm VPC'lerdeki son 15 dakika içinde hedef port 22'ye REJECT edilen trafiğe sahip ilk 10 kaynak IP'nin sıralı bir listesine dakikalar içinde ihtiyacı var. Ne yapmalılar?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Tüm VPC Flow Logs log gruplarında tek bir CloudWatch Logs Insights sorgusu çalıştırın, örneğin: filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10..
Neden bu cevap
Doğru cevap, CloudWatch Logs Insights'ı kullanmaktır çünkü bu, birden fazla log grubunda hızlı ve etkili bir şekilde sorgulama yapmanızı sağlar. Verilen sorgu, son 15 dakika içindeki hedef port 22'ye reddedilen (REJECT) trafiği olan ilk 10 kaynak IP'yi sıralı bir şekilde anında listeler. Diğer seçenekler neden yanlış: CloudWatch metrik filtreleri ve alarmları, anlık bir analizden ziyade sürekli izleme için daha uygundur ve belirli bir zaman dilimindeki en iyi 10 IP'yi sıralı olarak belirlemek için doğrudan bir çözüm sunmaz. Logları S3'e aktarıp Amazon Athena kullanmak, veri aktarımı ve sorgu hazırlığı nedeniyle zaman alacaktır, bu da "dakikalar içinde" gereksinimini karşılamaz. CloudTrail Lake, API çağrılarını ve kaynak değişikliklerini denetlemek için kullanılır, VPC Flow Logs olaylarını sorgulamak için uygun bir hizmet değildir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez