A empresa deseja monitoramento contínuo para detectar quando qualquer security group do EC2 permite SSH da internet pública e fechar automaticamente essa porta quando detectado. Qual combinação de ações o administrador SysOps deve implementar? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Adicione uma regra gerenciada do AWS Config que identifique security groups permitindo SSH da internet pública., Invoque um runbook de automação do AWS Systems Manager para remediar e fechar a porta SSH..
Por que esta é a resposta
A regra gerenciada do AWS Config restricted-ssh é projetada especificamente para identificar security groups que permitem acesso SSH (porta 22) de 0.0.0.0/0 (internet pública). Esta é a ferramenta correta para detecção contínua. Para a remediação automática, o AWS Config pode ser configurado para acionar um runbook de automação do AWS Systems Manager quando uma regra é violada. Este runbook pode então modificar o security group para remover a regra de acesso SSH público. Um alarme do CloudWatch pode detectar métricas, mas não inspeciona as configurações do security group diretamente para essa condição específica. O Amazon Inspector é uma ferramenta de avaliação de vulnerabilidades em instâncias, não de monitoramento contínuo de security groups. O AWS Systems Manager Run Command é para executar comandos em instâncias EC2, não para automação reativa de remediação de security groups baseada em eventos do Config.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão