Une nouvelle zone d'atterrissage AWS Control Tower a été créée au sein d'une AWS Organization. La zone d'atterrissage doit démontrer sa conformité aux benchmarks CIS AWS Foundations, et l'équipe de sécurité doit pouvoir consulter les résultats agrégés de Security Hub pour tous les comptes (seule l'équipe de sécurité peut consulter les résultats agrégés). Des utilisateurs spécifiques doivent pouvoir consulter les résultats pour leurs propres comptes. Tous les comptes doivent être automatiquement inscrits à Security Hub lors de leur création. Quel ensemble d'étapes, exécutées principalement automatiquement, permettra d'atteindre cet objectif ? (Choisissez-en trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activez l'accès de confiance pour Security Hub à partir du compte de gestion de l'organisation. Créez un nouveau compte de sécurité via AWS Control Tower, désignez-le comme administrateur délégué pour Security Hub et configurez Security Hub dans ce compte avec la norme CIS AWS Foundations., Créez un ensemble d'autorisations AWS IAM Identity Center (AWS SSO) qui accorde les autorisations Security Hub requises. Utilisez l'API CreateAccountAssignment pour attribuer les utilisateurs de l'équipe de sécurité à cet ensemble d'autorisations et au compte de sécurité délégué., Dans Security Hub, activez l'activation automatique afin que les nouveaux comptes de l'organisation soient inscrits automatiquement..
Pourquoi c'est la réponse
L'activation de l'accès de confiance pour Security Hub et la désignation d'un compte administrateur délégué permettent à l'équipe de sécurité de visualiser les résultats agrégés de tous les comptes de l'organisation, tout en configurant la norme CIS AWS Foundations pour la conformité. La création d'un ensemble d'autorisations IAM Identity Center et son attribution aux utilisateurs de l'équipe de sécurité sur le compte délégué répondent au besoin d'accès agrégé pour l'équipe de sécurité. L'activation de l'activation automatique dans Security Hub garantit que tous les nouveaux comptes sont automatiquement inscrits, répondant ainsi à l'exigence d'inscription automatique. L'option "À partir du compte de gestion, activez la norme CIS AWS Foundations dans Security Hub" est incorrecte car la norme doit être activée dans le compte administrateur délégué pour une gestion centralisée. L'option "Créez une SCP qui refuse explicitement l'accès à Security Hub..." est trop restrictive et ne permettrait pas aux utilisateurs de voir les résultats de leurs propres comptes. L'option "Dans le compte de gestion, créez une règle EventBridge..." est une solution manuelle et complexe alors que l'activation automatique est disponible et plus simple.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise