資格スワイプ
セキュアなアーキテクチャ設計

Amazon GuardDutyがあるEC2インスタンスから既知の暗号通貨マイニングプールへの通信を検知し、重大度の高い検出結果を生成した。この状況で最初に取るべき対応はどれか。

  • AGuardDutyを無効化して誤検知を防ぐ
  • Bインスタンスを再起動してログをリセットする
  • C検出結果を無視し次回のレポートまで待つ
  • ✓該当インスタンスをネットワーク的に隔離(セキュリティグループの変更など)し影響範囲を調査する

解説

重大度の高い侵害の疑いがある検出結果を受けた場合、まず該当インスタンスを隔離して被害の拡大を防ぎ、その上で原因調査や証拠保全を行うのが適切なインシデント対応の第一歩である。再起動はログや証拠を失わせる可能性があり、無視や無効化は論外である。

根拠Amazon GuardDuty - 脅威検出結果に対するインシデント対応(セキュアなアーキテクチャ設計)

← 前の問題次の問題 →
スワイプでまとめて流す