AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
Lumen AI 希望透過阻擋對已知惡意網域的傳出 HTTPS 流量,並偵測內部連接埠掃描,來防止資料從其 VPC 外洩。他們偏好託管的內聯檢查服務。哪種解決方案最能滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立 AWS Network Firewall 有狀態規則群組:一個網域清單/Suricata 規則群組,透過 TLS SNI/HTTP Host 阻擋 FQDN,以及一個 Suricata 規則集來偵測連接埠掃描;將它們附加到防火牆政策,並將傳出流量路由通過防火牆子網路。.
為什麼這是答案
AWS Network Firewall 是託管的內聯檢查服務,能有效阻擋惡意網域並偵測內部連接埠掃描。透過有狀態規則群組,您可以建立網域清單或使用 Suricata 規則來阻擋透過 TLS SNI/HTTP Host 的 FQDN,直接解決資料外洩問題。同時,Suricata 規則集也能用於偵測連接埠掃描,滿足所有要求。將防火牆部署在 VPC 流量路徑中,確保所有傳出流量都經過檢查。
安全群組主要基於 IP 和連接埠進行過濾,無法有效阻擋 FQDN 或執行深度封包檢查來偵測連接埠掃描。AWS WAF 專為 Web 應用程式設計,主要保護 HTTP/HTTPS 流量免受常見 Web 攻擊,不適用於 VPC 內的通用傳出流量過濾或連接埠掃描偵測。Route 53 Resolver DNS Firewall 僅在 DNS 層面阻擋惡意網域解析,無法檢查 L3/L4 流量以偵測連接埠掃描,也無法阻擋已解析 IP 的直接連線。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡