A Quasar Finance opera uma única conta AWS em eu-west-1. A equipe de segurança deseja colocar em quarentena automaticamente qualquer instância EC2 que seja alvo de um achado GuardDuty UnauthorizedAccess:EC2/SSHBruteForce com severidade 5 ou superior, mas somente se a instância tiver a tag Quarantine=true. Eles querem usar o EventBridge para automação quase em tempo real e evitar colocar em quarentena instâncias sem tags. Qual combinação de etapas eles devem implementar? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma regra do EventBridge com um padrão de evento que corresponda à origem "aws.guardduty", detail.type de "UnauthorizedAccess:EC2/SSHBruteForce", um filtro numérico detail.severity >= 5 e detail.service.archived = false., Defina o destino da regra do EventBridge para uma função AWS Lambda que verifica as tags da instância a partir do achado e, se Quarantine=true, invoca o runbook AWS-QuarantineEC2Instance do Systems Manager Automation..
Por que esta é a resposta
A primeira etapa correta é criar uma regra do EventBridge com um padrão de evento preciso. Isso garante que a automação seja acionada apenas para achados específicos do GuardDuty (UnauthorizedAccess:EC2/SSHBruteForce) com severidade alta (= 5) e que não foram arquivados, conforme os requisitos. A segunda etapa correta é usar uma função Lambda como destino do EventBridge. A Lambda pode extrair o ID da instância do achado do GuardDuty, verificar as tags da instância (especificamente Quarantine=true) e, se a tag estiver presente, invocar o runbook AWS-QuarantineEC2Instance do Systems Manager Automation para colocar a instância em quarentena. As opções incorretas são: O Security Hub pode consolidar achados, mas não tem a funcionalidade de automação direta para invocar runbooks do Systems Manager com base em tags de instância de forma tão granular quanto o EventBridge e a Lambda. O EventBridge não pode filtrar diretamente por tags de recursos EC2 no padrão de evento de um achado do GuardDuty; essa verificação precisa ser feita por um serviço intermediário, como uma função Lambda. Os achados do GuardDuty são regionais; a regra do EventBridge deve ser criada na mesma região onde o GuardDuty está ativo e onde as instâncias EC2 estão localizadas (eu-west-1, neste caso), não em us-east-1 por padrão.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão