Una empresa utiliza AWS Organizations y ha comenzado a usar AWS Identity and Access Management (IAM) Access Analyzer para refinar el acceso excesivamente amplio. La empresa necesita corregir automáticamente cualquier política de IAM recién creada que permita el acceso público o entre cuentas, eliminar el acceso externo y notificar al equipo de seguridad. ¿Qué combinación de pasos debe seguir un ingeniero de seguridad para cumplir con estos requisitos? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una máquina de estado de AWS Step Functions que inspeccione el tipo de recurso del hallazgo y, para los roles de IAM, agregue una declaración Deny explícita a la política de confianza del rol. Configure la máquina de estado para publicar una notificación en un tema de Amazon Simple Notification Service (Amazon SNS)., En Amazon EventBridge, cree una regla que coincida con los hallazgos activos de IAM Access Analyzer e invoque AWS Step Functions para la remediación., Cree un tema de Amazon Simple Notification Service (Amazon SNS) para alertas de acceso externo o entre cuentas, y suscriba las direcciones de correo electrónico del equipo de seguridad al tema..
Por qué esta es la respuesta
La opción correcta es crear una máquina de estado de AWS Step Functions para la remediación, una regla de Amazon EventBridge para activarla y un tema de Amazon SNS para las notificaciones. EventBridge puede detectar los hallazgos activos de IAM Access Analyzer y activar la máquina de estado de Step Functions. Step Functions es ideal para flujos de trabajo complejos y puede inspeccionar el hallazgo, agregar una declaración Deny explícita a la política de confianza del rol de IAM para eliminar el acceso externo y luego publicar una notificación en un tema de Amazon SNS. El tema de SNS, con las direcciones de correo electrónico del equipo de seguridad suscritas, garantiza que el equipo sea alertado sobre la remediación. Las opciones incorrectas son: AWS Batch no es la herramienta adecuada para la remediación en tiempo real de políticas de IAM; está diseñado para cargas de trabajo por lotes. Amazon CloudWatch Metrics no se utiliza para hacer coincidir hallazgos de IAM Access Analyzer directamente para la remediación; EventBridge es el servicio apropiado para esto. Una cola de Amazon SQS por sí sola no proporciona la notificación directa al equipo de seguridad que se requiere; SNS es más adecuado para enviar alertas a múltiples suscriptores.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta