Quasar Finance opera una única cuenta de AWS en eu-west-1. El equipo de seguridad quiere poner en cuarentena automáticamente cualquier instancia EC2 que sea el objetivo de un hallazgo de GuardDuty UnauthorizedAccess:EC2/SSHBruteForce con una severidad de 5 o superior, pero solo si la instancia tiene la etiqueta Quarantine=true. Quieren usar EventBridge para una automatización casi en tiempo real y evitar poner en cuarentena instancias sin etiquetar. ¿Qué combinación de pasos deberían implementar? (Elija dos.)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una regla de EventBridge con un patrón de eventos que coincida con el origen "aws.guardduty", detail.type de "UnauthorizedAccess:EC2/SSHBruteForce", un filtro numérico detail.severity >= 5 y detail.service.archived = false., Establecer el objetivo de la regla de EventBridge en una función de AWS Lambda que verifique las etiquetas de la instancia del hallazgo y, si Quarantine=true, invoque el runbook de automatización de Systems Manager AWS-QuarantineEC2Instance..
Por qué esta es la respuesta
La primera opción correcta establece un patrón de eventos preciso en EventBridge para capturar los hallazgos de GuardDuty relevantes. Coincide con el origen (aws.guardduty), el tipo específico de hallazgo (UnauthorizedAccess:EC2/SSHBruteForce), filtra por severidad (= 5) y asegura que solo se procesen los hallazgos activos (detail.service.archived = false). La segunda opción correcta utiliza una función Lambda como objetivo de la regla de EventBridge. Esta Lambda es crucial para implementar la lógica condicional: verifica la etiqueta Quarantine=true en la instancia afectada antes de invocar el runbook de Systems Manager AWS-QuarantineEC2Instance, que aísla la instancia. La opción de Security Hub es incorrecta porque la automatización de Security Hub no permite la verificación de etiquetas de instancia antes de la acción. Coincidir con la etiqueta en el patrón de eventos de EventBridge directamente es incorrecto porque el patrón de eventos de GuardDuty no incluye las etiquetas de la instancia EC2 en el detalle del evento; solo incluye el ID de la instancia. Crear la regla solo en us-east-1 es incorrecto; los hallazgos de GuardDuty son regionales y deben procesarse en la región donde ocurren.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta