A equipe de segurança deve ser notificada somente quando um bucket do Amazon S3 se tornar publicamente exposto em uma conta AWS recém-adquirida. A empresa já possui um tópico SNS com a assinatura de e-mail da equipe de segurança. Qual abordagem enviará notificações somente quando um bucket for publicamente exposto?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar um analisador IAM Access Analyzer. Criar uma regra do Amazon EventBridge para o tipo de evento “Access Analyzer Finding” e filtrar por "isPublic: true". Configurar o tópico SNS como o destino da regra do EventBridge..
Por que esta é a resposta
A abordagem correta utiliza o IAM Access Analyzer, que monitora continuamente as políticas de recursos para identificar acessos externos. Ao criar uma regra do EventBridge para o tipo de evento "Access Analyzer Finding" e filtrar por "isPublic: true", você garante que as notificações sejam enviadas apenas quando um bucket S3 for publicamente exposto, conforme a necessidade. O tópico SNS é então configurado como destino para alertar a equipe de segurança. A opção de notificação de evento S3 por bucket não é ideal, pois exigiria configuração manual em cada bucket e não detecta automaticamente a exposição pública baseada em políticas complexas. A regra do EventBridge para "PutBucketPolicy" apenas notifica sobre alterações de política, não sobre a exposição pública real. A habilitação do AWS Config com a regra "cloudtrail-s3-dataevents-enabled" monitora eventos de dados do S3, mas não foca na exposição pública de buckets.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão