AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
Fabrikam Health 已经在使用 AWS Config 托管规则 restricted-ssh 来检测允许 0.0.0.0/0 访问 TCP/22 的安全组。他们希望在规则报告 NON_COMPLIANT 后一分钟内自动修复,移除违规的入站规则。最合适的方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为源为 "aws.config"、详细信息类型为 "Config Rules Compliance Change" 的 EventBridge 规则,过滤 ruleName 为 "restricted-ssh" 且 complianceType 为 "NON_COMPLIANT" 的事件。将目标设置为一个 Lambda 函数,该函数调用 RevokeSecurityGroupIngress 以移除端口 22 上的 0.0.0.0/0。.
为什么这是答案
此选项直接响应 AWS Config 规则的 NONCOMPLIANT 状态,通过 EventBridge 触发 Lambda 函数进行精确修复。EventBridge 规则配置了特定事件模式,只在 restricted-ssh 规则报告 NONCOMPLIANT 时触发,确保了自动化修复的及时性和针对性。Lambda 函数调用 RevokeSecurityGroupIngress API 移除违规规则,实现了自动修复。
其他选项不合适:
创建自定义 AWS Config 规则并在 COMPLIANT 时调用 Lambda 函数无法实现违规后的自动修复,且可能导致循环。
每小时运行的计划 EventBridge 规则不能提供一分钟内修复的及时性,且扫描所有安全组效率较低。
AWS Firewall Manager 确实可以集中管理安全组策略,但它主要用于预防和统一管理,而不是在现有违规发生后立即自动修复。虽然它可以强制执行策略,但题目要求的是对现有违规的自动修复,且需要额外配置来达到此目的,不如直接响应 Config 规则更直接。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡