某公司需要为其 Amazon EC2 实例和 Amazon Elastic Container Registry (Amazon ECR) 中的容器镜像提供基于主机的安全性。所有 EC2 实例上都安装了 SSM Agent。所有 AWS 账户都位于一个 AWS Organizations 组织中。该公司将分析工作负载是否存在软件漏洞和意外的网络暴露,并将发现结果发送到组织级别的 AWS Security Hub。该解决方案必须自动部署到所有当前和新的成员账户,并自动扫描出现的新工作负载。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为组织的 Amazon Inspector 指定一个委派管理员。为新的成员账户启用自动扫描。.
为什么这是答案
正确答案是“为组织的 Amazon Inspector 指定一个委派管理员。为新的成员账户启用自动扫描。” Amazon Inspector 是一款自动化安全评估服务,可以持续扫描 EC2 实例和 ECR 容器镜像是否存在软件漏洞和意外网络暴露。通过在 AWS Organizations 中指定委派管理员,可以集中管理所有成员账户的 Inspector 配置和发现结果,并自动为新加入的成员账户启用扫描。发现结果可以自动发送到组织级别的 AWS Security Hub。 其他选项不符合要求: 服务控制策略 (SCP) 主要用于限制账户权限,不能直接配置或执行安全扫描。 Amazon GuardDuty 专注于威胁检测,而不是漏洞扫描。 创建 AWS Config 规则来启动 ECR 镜像分析不是 Inspector 的标准或推荐集成方式,Inspector 本身就支持 ECR 镜像扫描。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡