GlassRiver 銀行資安中心 (SOC) 偵測到潛在的資料外洩到 198.51.100.77:443。VPC Flow Logs 已啟用並傳送至 CloudWatch Logs,使用預設欄位。他們需要快速識別是哪個 EC2 執行個體啟動了該流量。分析師應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 搜尋 Flow Logs 中 dstaddr=198.51.100.77 和 action=ACCEPT 的記錄,然後使用 DescribeNetworkInterfaces 將這些記錄中的 interface-id 對應到相應的執行個體。.
為什麼這是答案
正確答案是透過搜尋 VPC Flow Logs 來識別目的地 IP 位址和接受的流量,然後將 Flow Logs 中的 interface-id 對應到 EC2 執行個體。VPC Flow Logs 記錄了網路介面進出流量的詳細資訊,包含來源/目的地 IP、連接埠和網路介面 ID (interface-id)。透過 interface-id,可以利用 DescribeNetworkInterfaces API 找到對應的 EC2 執行個體 ID。 其他選項不正確: 在 NAT Gateway 上啟用 VPC Flow Logs 無法直接提供原始 EC2 執行個體 ID,因為 NAT Gateway 會轉換來源 IP。 CloudTrail 記錄的是 AWS API 呼叫的管理事件,而不是網路流量資料。 VPC Traffic Mirroring 適用於即時流量分析,但無法回溯分析歷史流量,且啟用後會產生額外成本。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡