Se ha creado una nueva landing zone de AWS Control Tower dentro de una AWS Organization. La landing zone debe demostrar el cumplimiento de los benchmarks de CIS AWS Foundations, y el equipo de seguridad debe ver los hallazgos agregados de Security Hub en todas las cuentas (solo el equipo de seguridad puede ver los hallazgos agregados). Los usuarios específicos deben poder ver los hallazgos de sus propias cuentas. Todas las cuentas deben inscribirse automáticamente en Security Hub cuando se creen. ¿Qué conjunto de pasos, realizados en su mayoría automáticamente, logrará esto? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Habilite el acceso de confianza para Security Hub desde la cuenta de administración de la organización. Cree una nueva cuenta de seguridad a través de AWS Control Tower, desígnela como administrador delegado para Security Hub y configure Security Hub en esa cuenta con el estándar CIS AWS Foundations., Cree un conjunto de permisos de AWS IAM Identity Center (AWS SSO) que otorgue los permisos de Security Hub requeridos. Utilice la API CreateAccountAssignment para asignar los usuarios del equipo de seguridad a ese conjunto de permisos y a la cuenta de seguridad delegada., En Security Hub, habilite la habilitación automática para que las nuevas cuentas de la organización se inscriban automáticamente..
Por qué esta es la respuesta
La primera opción correcta establece el acceso de confianza para Security Hub, designa una cuenta de seguridad como administrador delegado y configura el estándar CIS AWS Foundations en esa cuenta. Esto centraliza la gestión de Security Hub y asegura el cumplimiento del estándar requerido en toda la organización. La segunda opción correcta utiliza AWS IAM Identity Center (anteriormente AWS SSO) para crear un conjunto de permisos y asignarlo a los usuarios del equipo de seguridad en la cuenta delegada, lo que les permite ver los hallazgos agregados mientras restringe el acceso a otros. La tercera opción correcta habilita la inscripción automática de nuevas cuentas en Security Hub, lo cual es crucial para la escalabilidad y para asegurar que todas las cuentas cumplan con los requisitos de seguridad desde su creación. Las opciones incorrectas fallan en aspectos clave: habilitar el estándar CIS AWS Foundations solo en la cuenta de administración no lo aplica a todas las cuentas. Crear una SCP para denegar el acceso no es la forma más granular o recomendada de gestionar permisos en este escenario. Usar una regla de EventBridge y una Lambda para inscribir cuentas es una solución manual y menos eficiente que la función de habilitación automática de Security Hub.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta