Eine Organisation wünscht sich eine zentralisierte, automatisierte Methode über alle Konten in AWS Organizations hinweg, um Sicherheitsgruppen zu erkennen, die eingehenden Datenverkehr von 0.0.0.0/0 zulassen, und um Verstöße automatisch zu beheben, indem diese weit offene Quelle durch das genehmigte Intranet-CIDR des Unternehmens ersetzt wird. Welche Maßnahmen sollte ein SysOps-Administrator ergreifen, um dies zu erreichen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie eine AWS Config-Regel bereit, die Sicherheitsgruppen mit 0.0.0.0/0 kennzeichnet, und konfigurieren Sie die automatische Behebung, um diese Quelle durch den genehmigten CIDR-Block zu ersetzen..
Warum dies die Antwort ist
Eine AWS Config-Regel mit automatischer Behebung ist die effektivste Methode, da sie sowohl die Erkennung als auch die automatische Korrektur von nicht konformen Sicherheitsgruppen über mehrere Konten hinweg ermöglicht. Config kann kontinuierlich den Zustand von Ressourcen überwachen und bei Abweichungen von der gewünschten Konfiguration (hier: 0.0.0.0/0 in Sicherheitsgruppen) automatisch Korrekturmaßnahmen einleiten, indem es die Quelle durch den genehmigten CIDR-Block ersetzt. Eine IAM-Richtlinie würde nur die Erstellung neuer, nicht konformer Sicherheitsgruppen verhindern, aber bestehende nicht korrigieren. Eine Lambda-Funktion müsste manuell entwickelt und gewartet werden, während AWS Config eine verwaltete Lösung bietet. Eine SCP kann die Erstellung blockieren, aber keine automatische Behebung durchführen, um 0.0.0.0/0 zu ersetzen; SCPs sind für präventive Kontrollen gedacht, nicht für die Behebung von Konfigurationsfehlern.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich