某公司已在所有 AWS 區域中啟用 Amazon GuardDuty。在一個 VPC 中,一個 EC2 實例作為 FTP 伺服器,並接收來自許多客戶端的大量連線。GuardDuty 將此標記為暴力破解攻擊。該公司將此發現標記為誤報,但 GuardDuty 仍持續產生此發現。安全工程師如何在不犧牲對合法異常的可見性的情況下減少雜訊?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 GuardDuty 抑制規則,自動封存符合指定條件的新發現。.
為什麼這是答案
正確答案是建立一個 GuardDuty 抑制規則,自動封存符合指定條件的新發現。GuardDuty 抑制規則(suppression rules)允許您定義條件來自動封存(archive)特定的發現,從而減少誤報造成的噪音,同時不影響 GuardDuty 監控其他潛在威脅的能力。這確保了您仍然可以發現真正的異常,而不會被已知的、無害的活動所干擾。 停用 GuardDuty 的 FTP 相關規則會導致您錯過針對該區域中所有 FTP 伺服器的真實威脅,這不是一個安全的做法。將 FTP 伺服器的 IP 位址新增到受信任的 IP 列表中,只會影響來自該 IP 位址的活動,但 GuardDuty 仍可能針對其他條件產生發現,且此功能主要用於信任從特定 IP 進行的 API 呼叫,而非針對特定服務的行為模式。建立 Lambda 函數來刪除發現是一種反應性措施,且可能需要複雜的權限管理,不如抑制規則來得直接和高效。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡