Une entreprise utilise AWS Organizations et a commencé à utiliser AWS Identity and Access Management (IAM) Access Analyzer pour affiner les accès trop larges. L'entreprise doit corriger automatiquement toute nouvelle politique IAM qui autorise l'accès public ou inter-comptes, supprimer l'accès externe et notifier l'équipe de sécurité. Quelle combinaison d'étapes un ingénieur en sécurité doit-il suivre pour répondre à ces exigences ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une machine d'état AWS Step Functions qui inspecte le type de ressource de la découverte et, pour les rôles IAM, ajoute une instruction Deny explicite à la politique d'approbation du rôle. Configurez la machine d'état pour publier une notification sur une rubrique Amazon Simple Notification Service (Amazon SNS)., Dans Amazon EventBridge, créez une règle qui correspond aux découvertes actives d'IAM Access Analyzer et invoque AWS Step Functions pour la correction., Créez une rubrique Amazon Simple Notification Service (Amazon SNS) pour les alertes d'accès externe ou inter-comptes, et abonnez les adresses e-mail de l'équipe de sécurité à la rubrique..
Pourquoi c'est la réponse
Pour répondre aux exigences, il faut d'abord configurer la notification : créer une rubrique Amazon SNS et y abonner l'équipe de sécurité. Ensuite, pour déclencher la correction, une règle Amazon EventBridge doit être créée pour détecter les découvertes actives d'IAM Access Analyzer. Cette règle doit invoquer une machine d'état AWS Step Functions. Enfin, cette machine d'état Step Functions est chargée d'inspecter la découverte, d'ajouter une instruction Deny explicite à la politique d'approbation du rôle IAM concerné pour révoquer l'accès, et de publier une notification sur la rubrique SNS pour informer l'équipe de sécurité. Les options incorrectes proposent des mécanismes de déclenchement ou de correction moins adaptés. Utiliser AWS Batch pour la correction est moins direct et moins réactif que Step Functions pour ce type de flux événementiel. Un filtre de métriques CloudWatch ne correspond pas directement aux découvertes d'Access Analyzer de la même manière qu'EventBridge. Une file d'attente SQS seule ne gère pas la notification à l'équipe de sécurité de manière aussi complète qu'une rubrique SNS avec des abonnements.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise