Uma organização deseja um método centralizado e automatizado em todas as contas no AWS Organizations para detectar grupos de segurança que permitem tráfego de entrada de 0.0.0.0/0 e remediar automaticamente as violações, substituindo essa origem amplamente aberta pelo CIDR da intranet aprovada da empresa. Que ações um administrador SysOps deve implementar para conseguir isso?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Implantar uma regra do AWS Config que sinaliza grupos de segurança usando 0.0.0.0/0 e configurar a remediação automática para substituir essa origem pelo bloco CIDR aprovado..
Por que esta é a resposta
A opção correta é implantar uma regra do AWS Config porque ele é projetado para avaliar, auditar e monitorar continuamente as configurações dos recursos da AWS. Uma regra do AWS Config pode ser configurada para sinalizar grupos de segurança que permitem tráfego de entrada de 0.0.0.0/0 e, crucialmente, pode acionar ações de remediação automática para substituir essa origem pelo CIDR da intranet aprovada. Isso fornece uma solução centralizada e automatizada em todas as contas do AWS Organizations. Criar uma política do IAM que negue a criação de grupos de segurança com 0.0.0.0/0 não remedia grupos de segurança existentes e exige anexar a política a cada usuário, o que não é escalável. Construir uma função AWS Lambda exigiria gerenciamento e orquestração adicionais para varrer continuamente e remediar em todas as contas, o que o AWS Config já faz. Aplicar uma SCP pode bloquear a criação, mas não oferece remediação automática para recursos existentes e não pode modificar as regras do grupo de segurança diretamente.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão