Los desarrolladores utilizan instancias Linux EC2 como bastion hosts con acceso SSH restringido por reglas de security group a direcciones IP específicas. El equipo de seguridad debe ser notificado si esas reglas de security group se cambian para permitir SSH desde cualquier dirección IP (0.0.0.0/0). ¿Qué debe implementar el ingeniero de DevOps para satisfacer este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una regla de AWS Config utilizando la regla gestionada restricted-ssh para verificar si los security groups no permiten el tráfico SSH entrante sin restricciones. Configurar la remediación automática para publicar un mensaje en un tema de Amazon Simple Notification Service (Amazon SNS)..
Por qué esta es la respuesta
La opción correcta es AWS Config con la regla gestionada restricted-ssh porque está diseñada específicamente para detectar security groups que permiten tráfico SSH (puerto 22) desde cualquier dirección IP (0.0.0.0/0). AWS Config monitorea continuamente los recursos y puede notificar cambios o incumplimientos. Al configurar un tema de SNS como destino, el equipo de seguridad recibirá una notificación inmediata cuando se detecte un incumplimiento. Las otras opciones son incorrectas porque: Amazon EventBridge con AuthorizeSecurityGroupIngress notificaría cada cambio, no solo los que permiten 0.0.0.0/0, lo que generaría ruido. Requeriría una lógica de filtrado más compleja para identificar el caso específico. Amazon GuardDuty se enfoca en amenazas y actividades maliciosas, no en la configuración de security groups. Amazon Inspector se centra en vulnerabilidades de software y configuraciones de host, no en la configuración de security groups.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta