正確答案: 收集受感染 EC2 執行個體的相關中繼資料。啟用終止保護。透過收緊其安全群組規則來限制存取,從而隔離執行個體。將執行個體從任何 Auto Scaling 群組中分離。將執行個體從任何 Elastic Load Balancing (ELB) 資源中取消註冊。, 使用 AWS Systems Manager Run Command 執行收集揮發性資料的指令碼。, 建立執行個體 EBS 磁碟區的快照,以供後續鑑識分析。使用相關中繼資料和事件工單參考標記執行個體。.
為什麼這是答案
第一個正確選項透過收緊安全群組規則來隔離執行個體,使其保持在線並可供調查,同時防止進一步的惡意活動。啟用終止保護可防止意外刪除。將執行個體從 Auto Scaling 群組和 ELB 中分離,可確保其不會被替換或繼續接收流量。第二個正確選項使用 AWS Systems Manager Run Command 收集揮發性資料,這是一種安全且可稽核的方法,無需直接 SSH/RDP 存取,符合「在揮發性資料收集期間擷取調查活動」的要求。第三個正確選項透過建立 EBS 磁碟區快照來保留非揮發性記憶體,這對於鑑識分析至關重要,並透過標記來更新執行個體中繼資料。
將執行個體移至隔離子網路雖然可以隔離,但操作開銷較高,且可能不符合「保持執行個體在線」的要求,因為它可能需要網路配置的重大變更。開啟 SSH/RDP 工作階段會增加風險,並可能修改揮發性資料,不符合最佳實踐。使用 Systems Manager State Manager 關聯來建立快照是自動化的,但對於即時事件回應來說,直接建立快照更為即時和可控。