Quasar Finance betreibt ein einziges AWS-Konto in eu-west-1. Das Sicherheitsteam möchte jede EC2-Instance, die Ziel eines GuardDuty-Findings vom Typ UnauthorizedAccess:EC2/SSHBruteForce mit einem Schweregrad von 5 oder höher ist, automatisch unter Quarantäne stellen, aber nur, wenn die Instance das Tag Quarantine=true besitzt. Sie möchten EventBridge für eine nahezu echtzeitnahe Automatisierung nutzen und vermeiden, nicht getaggte Instances unter Quarantäne zu stellen. Welche Kombination von Schritten sollten sie implementieren? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine EventBridge-Regel mit einem Ereignismuster, das die Quelle „aws.guardduty“, den detail.type „UnauthorizedAccess:EC2/SSHBruteForce“, einen numerischen Filter detail.severity >= 5 und detail.service.archived = false abgleicht., Legen Sie das Ziel der EventBridge-Regel auf eine AWS-Lambda-Funktion fest, die die Tags der Instance aus dem Finding überprüft und, falls Quarantine=true, das AWS-QuarantineEC2Instance Systems Manager Automation-Runbook aufruft..
Warum dies die Antwort ist
Die erste korrekte Option erstellt eine EventBridge-Regel, die genau auf die gewünschten GuardDuty-Findings filtert: den Typ "UnauthorizedAccess:EC2/SSHBruteForce" und einen Schweregrad von 5 oder höher. Das Feld detail.service.archived = false stellt sicher, dass nur aktive Findings verarbeitet werden. Die zweite korrekte Option legt eine Lambda-Funktion als Ziel fest. Diese Lambda-Funktion ist notwendig, um die Bedingung Quarantine=true dynamisch zu überprüfen, da EventBridge-Ereignismuster keine bedingte Logik für Tags direkt unterstützen. Die Lambda-Funktion ruft dann das Systems Manager Automation-Runbook AWS-QuarantineEC2Instance auf, um die Quarantäne durchzuführen. Die Option, eine Security Hub-Automatisierungsregel zu verwenden, ist falsch, da Security Hub zwar Findings aggregiert, aber nicht die direkte, ereignisbasierte Filterung und Ausführung bietet, die EventBridge für nahezu Echtzeit-Automatisierung ermöglicht. Das direkte Abgleichen des Instance-Tags im EventBridge-Ereignismuster ist falsch, weil EventBridge keine Filterung auf verschachtelte Tags in dieser Form unterstützt. Die Option, die Regel nur in us-east-1 zu erstellen, ist falsch, da GuardDuty-Findings regionsspezifisch sind und die Automatisierung in der Region des Findings (hier eu-west-1) erfolgen muss.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich