Uma empresa usa o AWS Organizations e começou a usar o AWS Identity and Access Management (IAM) Access Analyzer para refinar acessos excessivamente amplos. A empresa precisa remediar automaticamente quaisquer políticas do IAM recém-criadas que permitam acesso público ou entre contas, remover o acesso externo e notificar a equipe de segurança. Qual combinação de etapas um engenheiro de segurança deve seguir para atender a esses requisitos? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma máquina de estado do AWS Step Functions que inspecione o tipo de recurso do achado e, para perfis do IAM, adicione uma declaração Deny explícita à política de confiança do perfil. Configure a máquina de estado para publicar uma notificação em um tópico do Amazon Simple Notification Service (Amazon SNS)., No Amazon EventBridge, crie uma regra que corresponda aos achados ativos do IAM Access Analyzer e invoque o AWS Step Functions para remediação., Crie um tópico do Amazon Simple Notification Service (Amazon SNS) para alertas de acesso externo ou entre contas e assine os endereços de e-mail da equipe de segurança no tópico..
Por que esta é a resposta
A solução exige automação para remediar e notificar. O Amazon EventBridge é ideal para reagir a eventos do IAM Access Analyzer, como novos achados, invocando um fluxo de trabalho. O AWS Step Functions é a escolha certa para orquestrar a lógica de remediação, que inclui inspecionar o tipo de recurso e adicionar uma declaração Deny explícita à política de confiança de perfis IAM para remover o acesso externo. O Step Functions pode então publicar uma notificação em um tópico do Amazon SNS. Um tópico do Amazon SNS é essencial para notificar a equipe de segurança sobre esses eventos, permitindo que eles assinem para receber alertas. As opções incorretas incluem o uso de AWS Batch ou Amazon CloudWatch para remediação, que não são os serviços mais adequados para orquestrar a lógica de remediação baseada em eventos do Access Analyzer. O AWS Batch é para cargas de trabalho em lote, não para remediação reativa em tempo real. O CloudWatch pode monitorar métricas, mas o EventBridge é o serviço de roteamento de eventos para reagir a eventos de serviços AWS. Uma fila SQS pode ser usada para notificações, mas o SNS é mais adequado para enviar notificações diretas a múltiplos assinantes (como e-mails).
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão