L'entreprise souhaite une surveillance continue pour détecter quand un groupe de sécurité EC2 autorise le SSH depuis l'internet public et pour fermer automatiquement ce port lorsqu'il est détecté. Quelle combinaison d'actions l'administrateur SysOps doit-il mettre en œuvre ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Ajouter une règle gérée AWS Config qui identifie les groupes de sécurité autorisant le SSH depuis l'internet public., Invoquer un runbook AWS Systems Manager Automation pour corriger et fermer le port SSH..
Pourquoi c'est la réponse
Pour détecter les groupes de sécurité autorisant le SSH depuis Internet, une règle AWS Config gérée est la solution la plus efficace. Elle évalue en continu la conformité des ressources AWS par rapport à des règles prédéfinies, comme restricted-ssh, qui signale précisément ce scénario. Une alarme CloudWatch pourrait détecter des métriques, mais ne serait pas le mécanisme principal pour identifier une configuration de groupe de sécurité non conforme. Amazon Inspector est un service d'évaluation de vulnérabilités pour les instances EC2, pas pour la configuration des groupes de sécurité. Pour la correction automatique, l'invocation d'un runbook AWS Systems Manager Automation est la méthode standard. Les runbooks permettent de définir des workflows d'actions pour automatiser des tâches opérationnelles, y compris la modification des règles de groupes de sécurité. AWS Systems Manager Run Command exécute des commandes sur des instances EC2, mais n'est pas conçu pour des workflows d'automatisation complexes ou pour être déclenché par des événements de non-conformité comme ceux détectés par AWS Config.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise