Uma empresa tem centenas de contas AWS em uma configuração de AWS Organizations de região única. Uma conta dedicada de ferramentas de segurança é a administradora delegada para Amazon GuardDuty e AWS Security Hub. O GuardDuty e o Security Hub são habilitados automaticamente para todas as contas existentes e novas. Durante o teste de controle, a equipe lançou uma instância EC2 e emitiu consultas DNS para example.com para acionar uma descoberta de DNS do GuardDuty, mas nenhuma descoberta apareceu na conta de administrador delegado do Security Hub. Qual é a razão mais provável para a descoberta não ter sido criada?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: O conjunto de opções DHCP da VPC aponta para um resolvedor OpenDNS personalizado..
Por que esta é a resposta
A razão mais provável é que o conjunto de opções DHCP da VPC aponta para um resolvedor OpenDNS personalizado. O GuardDuty depende do resolvedor DNS padrão da AWS para detectar atividades maliciosas baseadas em DNS. Se um resolvedor DNS personalizado for usado, como o OpenDNS, o GuardDuty não conseguirá inspecionar essas consultas DNS, resultando na falha em gerar uma descoberta. VPC Flow Logs não são estritamente necessários para descobertas de DNS do GuardDuty, embora sejam úteis para outras detecções. A integração do GuardDuty com o Security Hub é gerenciada pela conta de administrador delegado e é habilitada automaticamente para novas contas, então isso não seria o problema. A agregação entre regiões no Security Hub é irrelevante, pois a configuração é de região única.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão