Un administrateur de la sécurité a activé AWS Security Hub pour tous les comptes d'une organisation AWS Organizations. L'équipe de sécurité exige une réponse et une remédiation quasi en temps réel pour les ressources AWS qui ne respectent pas les normes de sécurité, avec une journalisation d'audit centralisée. L'organisation a déjà atteint les quotas pour le nombre de SCP attachés à l'OU et la taille du document SCP et souhaite éviter toute modification des SCP. La solution doit maximiser l'évolutivité et la rentabilité. Quelle combinaison d'actions l'administrateur doit-il entreprendre ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une règle personnalisée AWS Config pour détecter les modifications de configuration des ressources AWS. Dans le compte administrateur délégué, créer une fonction AWS Lambda pour corriger les ressources non conformes., Créer une action personnalisée Security Hub et la référencer dans une règle Amazon EventBridge dans le compte administrateur délégué., Créer une règle Amazon EventBridge qui invoque une fonction AWS Lambda pour prendre des mesures de remédiation sur les ressources..
Pourquoi c'est la réponse
Les options correctes combinent la détection, la notification et la remédiation automatisée. La création d'une règle AWS Config personnalisée permet de détecter les non-conformités. Security Hub peut ensuite utiliser une action personnalisée pour envoyer ces résultats à EventBridge. EventBridge peut alors déclencher une fonction Lambda pour la remédiation, assurant une réponse quasi en temps réel et une journalisation centralisée via Security Hub. L'utilisation du compte administrateur délégué centralise la gestion. Les options incorrectes sont moins efficaces ou ne répondent pas à toutes les exigences. AWS Systems Manager Change Manager est pour la gestion des changements, pas la détection ou la remédiation en temps réel. Les règles EventBridge déclenchant Lambda pour évaluer les configurations ou les requêtes API sont possibles, mais la détection via AWS Config est plus robuste pour les modifications de ressources. La dernière option est une évaluation planifiée, pas quasi en temps réel.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise