BrightKite 的 DevOps 團隊收到一個 GuardDuty 發現:UnauthorizedAccess:EC2/SSHBruteForce,目標是公有子網路中的一個 EC2 實例。該實例目前允許來自 0.0.0.0/0 的 TCP/22 和 TCP/8080,但管理員需要保留從公司辦公室進行 SSH 存取。最有效的即時補救措施是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 限制實例的 security group,只允許來自公司 CIDR 區塊的 SSH,並從其他開放埠中移除 0.0.0.0/0。.
為什麼這是答案
這個選項是最有效且即時的補救措施,因為它直接解決了 SSH 暴力破解的根本原因:過於開放的網路存取。限制安全群組只允許來自公司 CIDR 區塊的 SSH 存取,能確保只有授權來源可以連線,同時移除其他開放埠的 0.0.0.0/0 則能減少其他潛在的攻擊面。 將 AWS WAF web ACL 附加到 EC2 實例不適用於 SSH 暴力破解,因為 WAF 主要用於保護 Web 應用程式(HTTP/HTTPS 流量),而非 SSH(TCP/22)。為單一來源 IP 新增網路 ACL 拒絕規則是反應性的,無法有效阻止來自其他惡意 IP 的未來攻擊。停用 VPC 的 Internet Gateway 會導致所有入站和出站流量中斷,嚴重影響服務可用性,並非可行的即時補救措施。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡