Helios Media está construyendo un pipeline DevSecOps en AWS CodePipeline/CodeBuild. El equipo de seguridad debe aplicar la política de infraestructura como código antes del despliegue y añadir comprobaciones de seguridad estáticas de la aplicación en cada pull request, fallando la compilación si se encuentran problemas de alta gravedad. ¿Qué dos acciones debería implementar el equipo? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Añadir una etapa de CodeBuild que ejecute cfn-guard (CloudFormation Guard) contra las plantillas utilizando el conjunto de reglas de la organización; hacer que la compilación falle ante cualquier violación., Integrar AWS CodeGuru Security en el pipeline para escanear el código de la aplicación en cada PR/commit y configurar el pipeline para que falle ante hallazgos críticos..
Por qué esta es la respuesta
La opción de añadir una etapa de CodeBuild que ejecute cfn-guard (CloudFormation Guard) es correcta porque cfn-guard permite aplicar políticas de infraestructura como código (IaC) a las plantillas de CloudFormation antes del despliegue. Esto asegura que la infraestructura cumpla con las políticas de seguridad de la organización, fallando la compilación si hay violaciones. La opción de integrar AWS CodeGuru Security es correcta porque esta herramienta realiza análisis de seguridad estático del código (SAST) en cada pull request o commit, identificando vulnerabilidades. Configurar el pipeline para que falle ante hallazgos críticos cumple con el requisito de detener el despliegue si se encuentran problemas de alta gravedad. Las opciones incorrectas son: Habilitar Amazon Inspector: Inspector se enfoca en escanear instancias EC2 y contenedores, no el código fuente de la aplicación o las plantillas IaC directamente en el pipeline de CI/CD para PRs. Adjuntar un paquete de conformidad de AWS Config: AWS Config evalúa la conformidad de los recursos después de su despliegue, no previene la creación de stacks no conformes en el momento del despliegue en el pipeline. Utilizar CloudFormation Stack Policies: Las políticas de stack controlan las actualizaciones de los recursos después de que el stack ha sido creado, no impiden la creación inicial de recursos no conformes.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta