一家电子商务公司在 Amazon Elastic Container Service (Amazon ECS) 上运行其 Web 应用程序。容器镜像存储在 Amazon Elastic Container Registry (Amazon ECR) 中。安全团队需要对镜像进行持续扫描和推送时扫描,必须在集中式控制面板上查看扫描结果以及其他安全结果,并且必须将特定存储库排除在扫描之外。哪种解决方案能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Amazon Inspector 进行 ECR 镜像扫描。在 Amazon ECR 中配置要扫描的存储库的包含过滤器。将 Amazon Inspector 发现结果发送到 AWS Security Hub。.
为什么这是答案
正确答案是使用 Amazon Inspector 进行 ECR 镜像扫描,并在 Amazon ECR 中配置包含过滤器,然后将发现结果发送到 AWS Security Hub。Amazon Inspector 提供持续扫描和推送时扫描功能,并支持在 ECR 存储库级别配置扫描范围。它能将所有发现结果集中发送到 AWS Security Hub,满足集中式控制面板的要求。 ECR 基本镜像扫描(选项2和3)功能有限,不支持持续扫描,且无法将发现结果直接发送到 Amazon Inspector(选项3)。选项4中,Amazon Inspector 的包含规则是在 Inspector 服务内部配置,而不是在 ECR 中,且将发现结果发送到 AWS Config 不符合集中式安全结果管理的需求,因为 AWS Security Hub 才是为此目的设计的。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡