AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
Orbital Commerce 需要确保其 AWS Organization 中所有成员账户和区域的每个 VPC 都至少启用一个 VPC Flow Log,并且他们希望自动修复不合规的 VPC。一个中央安全团队还需要一个组织范围的合规性视图。最佳解决方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 指定一个 AWS Config 委派管理员账户,将 AWS Config 托管规则 vpc-flow-logs-enabled 作为组织规则部署,并带有一个自动修复操作,该操作运行 Systems Manager Automation runbook 以启用 Flow Logs,并在委派管理员中创建一个组织聚合器以查看所有账户和区域的合规性。.
为什么这是答案
正确答案通过 AWS Config 委派管理员账户,将 vpc-flow-logs-enabled 托管规则作为组织规则部署,确保了所有成员账户和区域的 VPC Flow Logs 合规性。该规则的自动修复操作利用 Systems Manager Automation runbook 来自动启用 Flow Logs,实现了不合规资源的自动修复。在委派管理员账户中创建组织聚合器,提供了所有账户和区域的集中式合规性视图,满足了安全团队的需求。
其他选项的不足在于:
Security Hub 主要用于安全态势管理和控制失败告警,其自动化修复能力不如 Config 规则与 Systems Manager Automation 结合强大,且可能无法覆盖所有 VPC。
CloudWatch Logs 订阅过滤器需要手动创建和维护复杂的跨账户配置,且其主要功能是日志分析而非合规性管理和自动修复。
CloudFormation StackSets 只能部署资源,无法持续监控和自动修复不合规的现有资源,需要定期手动重新运行以捕获漂移,且其合规性视图不如 Config 聚合器全面。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡