La organización delega un rango de direcciones IP específico para los CIDR de VPC y el hardware que no está en la nube. Debe evitar que los principales fuera del rango de IP de la empresa realicen acciones de AWS en las cuentas de la organización. ¿Qué enfoque aplicará este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una Service Control Policy (SCP) que deniegue las solicitudes que se originen en direcciones IP de origen fuera del rango de IP de la empresa y adjunte la SCP a la raíz de la organización..
Por qué esta es la respuesta
La opción correcta es crear una SCP que deniegue las solicitudes que se originen en direcciones IP fuera del rango de la empresa y adjuntarla a la raíz de la organización. Las SCPs son ideales para aplicar controles de seguridad a nivel de organización, y una política de denegación explícita con la condición aws:SourceIp es la forma más efectiva de restringir el acceso a las cuentas de AWS desde IPs no autorizadas. La opción de AWS Firewall Manager es para el tráfico de red, no para las llamadas a la API de AWS. Habilitar GuardDuty con una lista de IP de confianza es para la detección de amenazas, no para el control de acceso. Crear una SCP que solo permita solicitudes desde el rango de IP de la empresa es menos seguro que una denegación explícita, ya que las políticas de permiso implican un conocimiento completo de todas las acciones y servicios, lo cual es difícil de mantener y puede llevar a brechas de seguridad.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta