한 회사는 침투 테스터를 고용하여 내부 보안 침해를 시뮬레이션합니다. 테스터는 회사의 Amazon EC2 인스턴스에 대해 포트 스캔을 수행했습니다. 회사의 보안 조치는 포트 스캔을 감지하지 못했습니다. 회사는 EC2 인스턴스에서 포트 스캔이 수행되는 경우 자동으로 알림을 제공하는 솔루션이 필요합니다. 회사가 Amazon Simple Notification Service(Amazon SNS) 주제를 생성하고 구독하면 다음 단계는 무엇입니까?
- A. Amazon GuardDuty가 활성화되었는지 확인합니다. 감지된 EC2 및 포트 스캔 발견에 대한 Amazon CloudWatch 알람을 생성합니다. 알람을 SNS 주제에 연결합니다.✓ 정답
- B. Amazon Inspector가 활성화되었는지 확인합니다. 포트 스캔을 나타내는 감지된 네트워크 연결성 발견에 대한 Amazon EventBridge 이벤트를 생성합니다. 이벤트를 SNS 주제에 연결합니다.
- C. Amazon Inspector가 활성화되었는지 확인합니다. 열린 포트 취약성을 유발하는 감지된 CVE에 대한 Amazon EventBridge 이벤트를 생성합니다. 이벤트를 SNS 주제에 연결합니다.
- D. AWS CloudTrail이 활성화되었는지 확인합니다. CloudTrail 로그를 분석하여 IP 주소 범위의 비정상적인 트래픽 양을 찾는 AWS Lambda 함수를 생성합니다. Lambda 함수를 SNS 주제에 연결합니다.
해설
【핵심 용어】 ▸ Amazon GuardDuty — 위협 감지 및 네트워크 포트 스캔 감지 ▸ EC2 및 포트 스캔 발견 — GuardDuty의 네트워크 활동 모니터링 ▸ CloudWatch 알람 — GuardDuty 발견 기반 경고 ▸ SNS 알림 — 실시간 알림 전달 【정답 포인트】 정답은 A입니다. Amazon GuardDuty는 AWS 계정 내 위협을 감지하는 종합 위협 감지 서비스로, 특히 'UnauthorizedActivity' 및 'CryptoCurrency:EC2/BitcoinTool.B' 같은 발견과 함께 포트 스캔 같은 네트워크 정찰 활동을 감지합니다. GuardDuty는 'Recon.EC2' 패밀리의 발견으로 포트 스캔 활동을 보고합니다. CloudWatch 이벤트를 기반으로 SNS 알람을 설정하면 포트 스캔 감지 시 실시간 알림을 받을 수 있습니다. 이는 네트워크 침입 시뮬레이션과 포트 스캔 감지에 최적화된 솔루션입니다. 【오답 체크】 (B) Amazon Inspector는 CVE 및 소프트웨어 취약점 발견에 초점을 맞추고 포트 스캔 같은 외부 네트워크 활동 감지는 기본 기능이 아닙니다. (C) CVE는 취약점이고 포트 스캔 감지와 무관합니다. (D) CloudTrail은 API 호출 로그이며 네트워크 포트 스캔 활동 감지에 부적절합니다. 【시험 포인트】 - GuardDuty: 포트 스캔 및 네트워크 위협 감지 - Recon 발견: 정찰 활동(포트 스캔) 감지 - CloudWatch 통합: 발견 기반 경보 - SNS 실시간 알림