Os analistas do SOC do BlueSky Bank desejam uma opção de "Quarentena de EC2" com um clique dentro do AWS Security Hub para isolar instâncias referenciadas por descobertas específicas. Clicar na ação deve invocar uma função Lambda existente com o contexto completo da descoberta, incluindo o ARN do recurso selecionado. Qual é o design mais apropriado para atender a esse requisito com o mínimo de atrito para os analistas?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma ação personalizada do Security Hub. Em seguida, configure uma regra do EventBridge com a origem "aws.securityhub" e o tipo de detalhe "Security Hub Findings - Custom Action" filtrando o actionId, e direcione para a função Lambda existente..
Por que esta é a resposta
A criação de uma ação personalizada no Security Hub permite que os analistas executem uma ação com um clique diretamente de uma descoberta. O EventBridge pode ser configurado para detectar o evento Security Hub Findings - Custom Action e filtrar pelo actionId específico da ação personalizada, invocando a função Lambda com o contexto completo da descoberta. Isso atende ao requisito de "quarentena com um clique" e fornece o contexto necessário para a função Lambda. Criar um insight do Security Hub não permite uma ação direta com um clique e o alarme do CloudWatch seria acionado na atualização do insight, não por uma ação manual. As Regras de Automação do Security Hub são para automação baseada em critérios de descoberta, não para ações manuais iniciadas pelo usuário. Publicar descobertas em um tópico SNS exigiria que os analistas enviassem manualmente para o SNS, o que não é uma ação de "um clique" integrada ao Security Hub.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão