Una empresa utiliza la federación SAML para acceder a las cuentas de AWS. Una cuenta de carga de trabajo aislada ejecuta una infraestructura inmutable de Amazon EC2 sin acceso humano rutinario. La empresa requiere una capacidad de "break-glass" para acceder a la cuenta de carga de trabajo y a las instancias EC2 si SAML falla. Una auditoría encontró que la cuenta de carga de trabajo no tiene esta capacidad. La empresa debe implementar el acceso de "break-glass", registrar toda la actividad y notificar al equipo de seguridad. ¿Qué combinación de soluciones cumplirá estos requisitos? (Elija dos)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un usuario IAM local de "break-glass" en la cuenta de carga de trabajo para el equipo de seguridad. Cree un registro de AWS CloudTrail con entrega a Amazon CloudWatch Logs. Utilice Amazon EventBridge para monitorear la actividad de los usuarios locales., Habilite AWS Systems Manager Session Manager para Amazon EC2. Configure un filtro de AWS CloudTrail para la actividad de Session Manager y envíe los resultados a un tema de Amazon Simple Notification Service (Amazon SNS)..
Por qué esta es la respuesta
La primera opción correcta establece la creación de un usuario IAM local de "break-glass" para acceso de emergencia cuando SAML falla. CloudTrail registrará toda la actividad de este usuario, y CloudWatch Logs junto con EventBridge permitirán monitorear y notificar sobre su uso, cumpliendo los requisitos de auditoría y notificación. La segunda opción correcta, habilitar AWS Systems Manager Session Manager, proporciona un acceso seguro y auditable a las instancias EC2 sin necesidad de abrir puertos SSH/RDP. La configuración de un filtro de CloudTrail para la actividad de Session Manager y el envío de notificaciones a SNS asegura el registro y la alerta al equipo de seguridad. La opción de crear un par de claves EC2 es menos segura y más difícil de gestionar que Session Manager. La opción de crear un rol de IAM de "break-glass" con AssumeRoleWithSAML no resuelve el problema de fallo de SAML. La opción de crear usuarios locales en cada instancia y grupos de seguridad sin restricciones es una práctica insegura y no auditable centralmente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta