正确答案: 添加一个AWS Config托管规则,用于识别允许来自公共互联网的SSH访问的安全组。, 调用AWS Systems Manager Automation runbook来修复并关闭SSH端口。.
为什么这是答案
要持续监控并自动修复公共SSH访问,最佳组合是使用AWS Config和AWS Systems Manager Automation。AWS Config托管规则(例如restricted-ssh)专门用于识别允许来自0.0.0.0/0的SSH(端口22)访问的安全组。当Config检测到违规时,它可以触发一个AWS Systems Manager Automation runbook。该runbook可以包含步骤来修改或删除安全组中允许公共SSH访问的入站规则,从而自动关闭该端口。
创建CloudWatch告警无法直接检测安全组配置,它主要用于监控指标和日志。Amazon Inspector用于评估EC2实例的安全漏洞,而不是直接监控安全组规则。AWS Systems Manager Run Command适用于对单个或多个实例执行命令,但它本身不提供持续监控和自动修复的触发机制。