L'équipe de sécurité doit être avertie uniquement lorsqu'un compartiment Amazon S3 devient publiquement exposé dans un compte AWS nouvellement acquis. L'entreprise dispose déjà d'une rubrique SNS avec l'abonnement par e-mail de l'équipe de sécurité. Quelle approche enverra des notifications uniquement lorsqu'un compartiment est publiquement exposé ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un analyseur IAM Access Analyzer. Créez une règle Amazon EventBridge pour le type d'événement « Access Analyzer Finding » et filtrez sur « isPublic: true ». Configurez la rubrique SNS comme cible de la règle EventBridge..
Pourquoi c'est la réponse
L'option correcte est de créer un analyseur IAM Access Analyzer et une règle Amazon EventBridge. IAM Access Analyzer est conçu pour identifier les ressources (comme les compartiments S3) qui sont accessibles publiquement ou partagées avec des entités externes. En filtrant les résultats d'Access Analyzer pour isPublic: true, vous recevez des notifications uniquement lorsque des compartiments S3 sont publiquement exposés, ce qui répond précisément à l'exigence. Les autres options sont incorrectes car : Les notifications d'événements S3 ne gèrent pas directement l'état de l'accès public d'un compartiment. Filtrer les appels d'API PutBucketPolicy via CloudTrail ne garantit pas que le compartiment est publiquement exposé ; une politique peut être appliquée sans rendre le compartiment public. AWS Config avec la règle cloudtrail-s3-dataevents-enabled est pour la conformité des événements de données CloudTrail et non pour la détection directe de l'exposition publique d'un compartiment S3.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise