El equipo de seguridad debe ser notificado solo cuando un bucket de Amazon S3 quede expuesto públicamente en una cuenta de AWS recién adquirida. La empresa ya tiene un tema de SNS con la suscripción de correo electrónico del equipo de seguridad. ¿Qué enfoque enviará notificaciones solo cuando un bucket esté expuesto públicamente?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear un analizador de IAM Access Analyzer. Crear una regla de Amazon EventBridge para el tipo de evento “Access Analyzer Finding” y filtrar por "isPublic: true". Configurar el tema de SNS como el destino de la regla de EventBridge..
Por qué esta es la respuesta
La opción correcta utiliza IAM Access Analyzer para identificar buckets de S3 expuestos públicamente. Access Analyzer genera hallazgos cuando detecta acceso externo no deseado. Al crear una regla de EventBridge que filtra estos hallazgos por isPublic: true, se asegura que solo se envíen notificaciones para buckets realmente públicos. El tema de SNS se configura como destino para alertar al equipo de seguridad. Las otras opciones son incorrectas porque: Las notificaciones de eventos de S3 no tienen un evento isPublic y no detectan cambios en la política de acceso público de forma proactiva. Filtrar por PutBucketPolicy en CloudTrail solo notifica cuando se modifica una política, no si el resultado de esa política hace que el bucket sea público, ni si ya lo era. La regla gestionada cloudtrail-s3-dataevents-enabled de AWS Config verifica si los eventos de datos de S3 están habilitados en CloudTrail, no si un bucket está expuesto públicamente. Además, filtrar por NONCOMPLIANT en este contexto no abordaría directamente la exposición pública de un bucket.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta