AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
BlueSky 银行的 SOC 分析师希望在 AWS Security Hub 中有一个一键式“隔离 EC2”选项,用于隔离特定调查发现中引用的实例。点击该操作应调用一个现有的 Lambda 函数,并提供完整的调查发现上下文,包括所选资源的 ARN。为了以最小的分析师摩擦满足此要求,最合适的设计是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 Security Hub 自定义操作。然后配置一个 EventBridge 规则,其源为 "aws.securityhub",detail-type 为 "Security Hub Findings - Custom Action",根据 actionId 进行过滤,并将现有 Lambda 函数作为目标。.
为什么这是答案
此选项是正确的,因为它直接满足了“一键式”隔离的需求。Security Hub 自定义操作允许分析师直接从调查发现中触发预定义的响应。EventBridge 规则可以精确地监听这些自定义操作事件(通过 detail-type 和 actionId 过滤),并将完整的调查发现上下文作为输入传递给现有的 Lambda 函数,从而实现自动化隔离。
其他选项不满足“一键式”或效率要求:
创建洞察并附加 CloudWatch 警报会增加复杂性,并且警报通常用于监控指标,而不是直接响应特定调查发现的“一键式”操作。
Security Hub 自动化规则可以自动响应调查发现,但它们是基于预设条件触发的,而不是分析师手动“一键式”触发的。
将所有调查发现发布到 SNS 主题会产生大量不相关的事件,并且分析师无法直接从调查发现中“点击”发送到 SNS,这不符合“一键式”操作的意图。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡