Uma empresa regulamentada exige que os engenheiros de DevOps não façam login em instâncias EC2, exceto em emergências. Se ocorrer um login, a equipe de segurança deve ser alertada em até 15 minutos. Qual solução atende a esse requisito de forma confiável?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Instalar o agente do Amazon CloudWatch em cada instância EC2 para transmitir logs para o CloudWatch Logs, criar um filtro de métricas do CloudWatch que detecta eventos de login de usuário e acionar uma notificação SNS para a equipe de segurança quando um login for encontrado..
Por que esta é a resposta
A opção correta é instalar o agente do Amazon CloudWatch em cada instância EC2. Este agente pode coletar logs do sistema operacional, incluindo eventos de login, e enviá-los para o CloudWatch Logs. Uma vez no CloudWatch Logs, você pode criar um filtro de métricas para identificar padrões de login específicos. Este filtro acionará um alarme do CloudWatch, que pode então enviar uma notificação SNS para a equipe de segurança, garantindo que o alerta seja recebido dentro do prazo de 15 minutos. As outras opções são menos eficientes ou não atendem diretamente ao requisito: O Amazon Inspector foca em vulnerabilidades e não em monitoramento de login em tempo real. Usar CloudTrail com Kinesis e Lambda adiciona complexidade desnecessária para este caso específico, e o CloudTrail registra chamadas de API, não logins diretos no SO da instância. Enviar logs para o S3 e usar Athena é uma solução para análise de logs em larga escala, mas não é otimizada para alertas em tempo real.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão