CortexRetail 的事件回應團隊正在調查潛在的 SSH 暴力破解嘗試。來自三個 VPC 的 VPC Flow Logs 會傳送到不同的 CloudWatch Logs 日誌群組。團隊需要在幾分鐘內,取得過去 15 分鐘內,所有 VPC 中目的地連接埠 22 的 REJECTed 流量,並依來源 IP 排名,列出前 10 名。他們應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 對所有 VPC Flow Logs 日誌群組執行單一 CloudWatch Logs Insights 查詢,例如:filter action="REJECT" and dstPort=22 | stats count() as attempts by srcAddr | sort attempts desc | limit 10。.
為什麼這是答案
正確答案是使用 CloudWatch Logs Insights 查詢。Logs Insights 允許您跨多個日誌群組執行單一查詢,這對於整合來自不同 VPC 的 VPC Flow Logs 非常有效。所提供的查詢語法能精確地篩選出目的地連接埠 22 的拒絕流量,計算每個來源 IP 的嘗試次數,並列出前 10 名,完全符合題目要求。 其他選項的缺點: CloudWatch 指標篩選器和警報:雖然可以偵測到模式,但它們無法直接提供按來源 IP 排名的前 10 名列表,需要額外手動分析。 將日誌匯出到 S3 並使用 Amazon Athena:這是一個可行的解決方案,但會引入額外的延遲和複雜性,不符合「幾分鐘內」的要求。Logs Insights 更直接、即時。 使用 CloudTrail Lake 查詢:CloudTrail Lake 用於查詢 CloudTrail 事件,而不是 VPC Flow Logs。VPC Flow Logs 記錄網路流量,而 CloudTrail 記錄 AWS API 活動。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡