AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一位安全管理员为 AWS Organizations 组织中的所有账户启用了 AWS Security Hub。安全团队要求对不符合安全标准的 AWS 资源进行近乎实时的响应和补救,并进行集中式审计日志记录。该组织已达到附加到 OU 的 SCP 数量和 SCP 文档大小的配额,并希望避免任何 SCP 更改。该解决方案必须最大限度地提高可扩展性和成本效益。管理员应采取哪些行动组合?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 AWS Config 自定义规则以检测 AWS 资源的配置更改。在委派管理员账户中,创建 AWS Lambda 函数以补救不合规的资源。, 创建 Security Hub 自定义操作并在委派管理员账户中的 Amazon EventBridge 规则中引用它。, 创建 Amazon EventBridge 规则,该规则调用 AWS Lambda 函数以对资源执行补救操作。.
为什么这是答案
选项 A 正确,因为 AWS Config 自定义规则可以检测配置更改,而 Lambda 函数能实现自动修复,满足近实时响应和补救的要求。选项 C 正确,Security Hub 自定义操作结合 EventBridge 规则,允许根据 Security Hub 发现触发自动化响应,实现集中化管理。选项 D 正确,EventBridge 规则直接调用 Lambda 函数是实现自动化补救的有效方式,且可扩展性好。
选项 B 不正确,Systems Manager Change Manager 主要用于变更审批和跟踪,不直接用于近实时补救。选项 E 不正确,虽然 EventBridge 和 Lambda 可以评估资源配置并创建发现,但 Security Hub 已经提供了发现功能,重复创建发现不是最有效的方式。选项 F 不正确,按计划调用 Lambda 评估 Config 规则是可行的,但不如直接响应 Security Hub 发现或 Config 更改来得“近实时”。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡