GlobalBank 在 AWS Organizations 中运营 40 个 AWS 账户。安全团队需要集中执行以下策略:(1) 所有面向互联网的 ALB 都必须拥有标准的 AWS WAF Web ACL;(2) 组织范围内的安全组规则必须阻止 0.0.0.0/0,但经批准的端口除外;(3) 面向互联网的资源必须启用 Shield Advanced 并具有 DRT 访问权限。他们希望这些策略能自动应用于新账户和新资源。他们应该实施什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Firewall Manager 和 AWS Organizations 创建 WAF、安全组和 Shield Advanced 策略,并将其自动应用于目标 OU。.
为什么这是答案
AWS Firewall Manager 旨在集中管理 AWS Organizations 中的防火墙规则和安全策略。它可以创建 WAF、安全组和 Shield Advanced 策略,并自动将其部署到组织中的账户和资源,包括新创建的账户和资源,从而满足了所有要求。 其他选项不满足所有要求: SCPs 无法直接强制执行 WAF、Shield Advanced 或特定的安全组规则,它们主要用于限制账户可以执行的操作。 AWS Config 一致性包只能检测不合规性并通知,但不能自动强制执行或修复。 Amazon Inspector 主要用于漏洞评估和网络可达性分析,无法集中部署 WAF、安全组规则或 Shield Advanced。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡