一家公司在单个区域的 AWS Organizations 设置中拥有数百个 AWS 账户。一个专用的安全工具账户是 Amazon GuardDuty 和 AWS Security Hub 的委派管理员。GuardDuty 和 Security Hub 会自动为所有现有账户和新账户启用。在控制测试期间,团队启动了一个 EC2 实例,并向 example.com 发出 DNS 查询以触发 GuardDuty DNS 发现结果,但 Security Hub 委派管理员账户中没有出现任何发现结果。发现结果未创建的最可能原因是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: VPC 的 DHCP 选项集指向自定义的 OpenDNS 解析器。.
为什么这是答案
正确的答案是“VPC 的 DHCP 选项集指向自定义的 OpenDNS 解析器”。GuardDuty 依赖于 AWS DNS 解析器来检测 DNS 发现结果,例如对恶意域的查询。当 VPC 的 DHCP 选项集配置为使用自定义 DNS 解析器(如 OpenDNS)时,EC2 实例的 DNS 查询将绕过 AWS DNS 解析器,导致 GuardDuty 无法捕获这些查询并生成发现结果。 其他选项不正确: “托管 EC2 实例的 VPC 未启用 VPC Flow Logs”:虽然 VPC Flow Logs 对 GuardDuty 有益,但 DNS 发现结果主要依赖于 DNS 查询日志,而不是 VPC Flow Logs。 “在发现结果源自的账户中,GuardDuty 与 Security Hub 的集成从未启用”:题目中说明 GuardDuty 和 Security Hub 已自动为所有账户启用,并且 Security Hub 是委派管理员,这意味着集成应该已经到位。 “Security Hub 中未配置跨区域聚合”:此问题发生在单个区域内,因此跨区域聚合与此特定问题无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡