AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
安全团队需要针对任何超过 90 天未轮换的 AWS 访问密钥发出自动警报。最简单的实施方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 部署 AWS Config 托管规则 access-keys-rotated,设置 24 小时周期性触发器,并将 maxAccessKeyAge 设置为 90。创建一个 Amazon EventBridge 规则,匹配该规则的 NON_COMPLIANT 评估,并通过 Amazon Simple Notification Service (Amazon SNS) 向安全团队发送通知。.
为什么这是答案
正确答案利用了 AWS Config 的托管规则 access-keys-rotated,该规则专门用于检测访问密钥的轮换情况。通过将 maxAccessKeyAge 参数设置为 90 天,并配置 24 小时周期性触发器,AWS Config 会自动评估所有访问密钥是否符合要求。当检测到不合规(NONCOMPLIANT)的密钥时,EventBridge 规则可以捕获此事件并触发 SNS 通知,从而实现最简单、最自动化的警报机制。
其他选项的不足之处:
选项二需要编写脚本来处理 Trusted Advisor 的 .csv 报告,涉及多个服务和自定义逻辑,复杂性较高。
选项三和选项四都依赖于自定义 Lambda 函数来下载和解析 IAM 凭证报告或直接调用 IAM API,虽然可行,但不如 AWS Config 托管规则那样开箱即用且维护成本低。AWS Config 托管规则是专门为此类合规性检查设计的。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡