Fabrikam Health verwendet bereits die von AWS Config verwaltete Regel „restricted-ssh“, um Sicherheitsgruppen zu erkennen, die 0.0.0.0/0 auf TCP/22 zulassen. Sie wünschen sich eine automatische Behebung innerhalb einer Minute, die den fehlerhaften Ingress entfernt, sobald die Regel „NON_COMPLIANT“ meldet. Welcher Ansatz ist am besten geeignet?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine EventBridge-Regel für die Quelle „aws.config“ und den Detailtyp „Config Rules Compliance Change“, die nach ruleName „restricted-ssh“ mit complianceType „NON_COMPLIANT“ filtert. Ziel ist eine Lambda-Funktion, die RevokeSecurityGroupIngress aufruft, um 0.0.0.0/0 auf Port 22 zu entfernen..
Warum dies die Antwort ist
Die EventBridge-Regel, die auf „Config Rules Compliance Change“ von AWS Config reagiert, ist der effektivste Ansatz. Sie wird sofort ausgelöst, wenn die „restricted-ssh“-Regel als „NONCOMPLIANT“ gemeldet wird, was eine schnelle Behebung innerhalb einer Minute ermöglicht. Die Lambda-Funktion kann dann gezielt RevokeSecurityGroupIngress aufrufen, um den fehlerhaften Ingress zu entfernen. Eine benutzerdefinierte Config-Regel, die nur bei COMPLIANT aufgerufen wird, würde den fehlerhaften Zustand nicht beheben. Eine stündlich geplante Regel wäre zu langsam und ineffizient. AWS Firewall Manager ist zwar eine Option für die zentrale Verwaltung, erfordert aber eine zusätzliche Konfiguration und ist nicht primär für die sofortige Behebung einzelner Compliance-Verletzungen in dieser spezifischen Weise konzipiert.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich