A equipe SecOps deve receber uma notificação por e-mail do SNS se qualquer conta membro na organização desabilitar o S3 Block Public Access no nível do bucket. A solução não deve depender de alterações nas contas membro e deve impedir que as contas membro desabilitem a notificação. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Habilite o AWS Config em toda a organização, crie um tópico do SNS na conta de administrador delegado e assine o e-mail do SecOps, então implante um conformance pack que inclua a regra gerenciada s3-bucket-level-public-access-prohibited em cada conta e use um documento SSM para publicar no tópico do SNS quando ocorrerem violações..
Por que esta é a resposta
A solução correta utiliza o AWS Config em toda a organização, o que permite monitorar a conformidade das contas membro sem exigir alterações diretas nelas. Ao habilitar o AWS Config em toda a organização e criar um tópico SNS na conta de administrador delegado, a equipe SecOps pode receber notificações centralizadas. O uso de um conformance pack com a regra gerenciada s3-bucket-level-public-access-prohibited garante que a desativação do S3 Block Public Access seja detectada. Um documento SSM pode então ser usado para publicar violações no tópico SNS, garantindo que as contas membro não possam desabilitar a notificação. As outras opções são incorretas porque: GuardDuty não detecta a desativação do S3 Block Public Access. CloudFormation StackSets exigiriam permissões nas contas membro e não impediriam que elas desabilitassem a notificação. Amazon Inspector foca em vulnerabilidades e não na configuração de bloqueio de acesso público do S3.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão