AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
某公司使用 AWS Organizations,并已开始使用 AWS Identity and Access Management (IAM) Access Analyzer 来优化过于宽泛的访问权限。该公司需要自动修复任何新创建的允许公共或跨账户访问的 IAM 策略,移除外部访问,并通知安全团队。安全工程师应采取哪些步骤组合来满足这些要求?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 AWS Step Functions 状态机,检查发现结果的资源类型,对于 IAM 角色,向角色的信任策略添加显式 Deny 语句。配置状态机以向 Amazon Simple Notification Service (Amazon SNS) 主题发布通知。, 在 Amazon EventBridge 中,创建一条规则,匹配活动的 IAM Access Analyzer 发现结果并调用 AWS Step Functions 进行修复。, 为外部或跨账户访问警报创建 Amazon Simple Notification Service (Amazon SNS) 主题,并将安全团队的电子邮件地址订阅到该主题。.
为什么这是答案
正确答案组合了自动化修复和通知机制。首先,在 Amazon EventBridge 中创建规则,以匹配 IAM Access Analyzer 的活动发现结果,并将其作为触发器调用 AWS Step Functions。这样可以实时响应新的发现。其次,AWS Step Functions 状态机用于检查发现的资源类型。对于 IAM 角色,它会向角色的信任策略添加显式 Deny 语句,从而移除外部访问。同时,状态机还会向 Amazon SNS 主题发布通知。最后,创建一个 Amazon SNS 主题专门用于外部或跨账户访问警报,并将安全团队的电子邮件地址订阅到该主题,确保团队及时收到通知。
其他选项不正确的原因:
AWS Batch 不适合实时或近实时的自动化修复,因为它更适用于批量处理任务。
Amazon CloudWatch 指标筛选器主要用于监控和警报,而不是直接触发修复工作流。
Amazon SQS 队列是消息队列服务,虽然可以用于通知,但不如 SNS 主题直接且高效地向多方发送通知。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡