Quasar Finance exploite un seul compte AWS dans eu-west-1. L'équipe de sécurité souhaite mettre automatiquement en quarantaine toute instance EC2 qui est la cible d'une découverte GuardDuty UnauthorizedAccess:EC2/SSHBruteForce avec une gravité de 5 ou plus, mais uniquement si l'instance a le tag Quarantine=true. Ils veulent utiliser EventBridge pour une automatisation quasi en temps réel et éviter de mettre en quarantaine les instances non taguées. Quelle combinaison d'étapes devraient-ils implémenter ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une règle EventBridge avec un modèle d'événement qui correspond à la source "aws.guardduty", au detail.type de "UnauthorizedAccess:EC2/SSHBruteForce", à un filtre numérique detail.severity >= 5, et à detail.service.archived = false., Définir la cible de la règle EventBridge sur une fonction AWS Lambda qui vérifie les tags de l'instance à partir de la découverte, et si Quarantine=true, invoque le runbook AWS-QuarantineEC2Instance Systems Manager Automation..
Pourquoi c'est la réponse
La première étape correcte consiste à créer une règle EventBridge avec un modèle d'événement précis. Ce modèle filtre les événements GuardDuty pour le type de menace spécifique (SSHBruteForce), la gravité requise (= 5) et s'assure que la découverte n'est pas archivée, ce qui est essentiel pour une automatisation en temps réel. La deuxième étape correcte est de définir une fonction AWS Lambda comme cible. Cette Lambda est nécessaire pour ajouter la logique conditionnelle : elle vérifie le tag Quarantine=true sur l'instance affectée avant d'invoquer le runbook Systems Manager pour la quarantaine. L'option Security Hub est incorrecte car elle n'offre pas la granularité nécessaire pour vérifier les tags de l'instance avant l'action. Tenter de faire correspondre le tag directement dans le modèle d'événement EventBridge est incorrect car EventBridge ne peut pas filtrer directement sur les tags imbriqués dans le champ detail.resource.instanceDetails.tags de cette manière pour les événements GuardDuty. Enfin, créer la règle uniquement dans us-east-1 est incorrect car les découvertes GuardDuty sont régionales, et l'instance est dans eu-west-1.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise