一位安全分析师正在排查可疑安全组更改的警报。团队表示,Amazon CloudWatch 警报会监控相应的 AWS CloudTrail 事件。分析师通过修改安全组进行了测试,但没有收到警报。分析师应采取哪个排查步骤?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 验证是否存在针对相关 CloudTrail 事件的 CloudWatch Logs 指标筛选条件,该筛选条件是否与警报关联,以及该警报是否配置了通知操作。.
为什么这是答案
当 CloudWatch 警报未能触发时,首先应检查警报配置本身。正确的排查步骤是验证 CloudWatch Logs 中是否存在针对相关 CloudTrail 事件的指标筛选条件。这个筛选条件是将 CloudTrail 日志中的特定事件(例如安全组更改)转换为 CloudWatch 指标的关键。其次,要确认该指标筛选条件是否已正确关联到 CloudWatch 警报。最后,检查警报是否配置了通知操作(例如发送到 SNS 主题),因为没有通知操作,即使警报状态改变,用户也不会收到通知。 其他选项: 确认 CloudTrail 和 S3 服务器访问日志记录:虽然 CloudTrail 启用是前提,但 S3 服务器访问日志记录与此特定问题(安全组更改警报未触发)不直接相关。 查看 CloudWatch 控制面板:控制面板显示指标数据,但无法直接诊断警报配置错误或通知缺失。 确保 IAM 策略包含特定权限:这些权限是查看指标所需的,但与警报本身是否正确配置并触发通知无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡