Fabrikam Health utilizza già la regola gestita di AWS Config restricted-ssh per rilevare i gruppi di sicurezza che consentono 0.0.0.0/0 su TCP/22. Desiderano una correzione automatica entro un minuto che rimuova l'ingresso offensivo non appena la regola segnala NON_COMPLIANT. Qual è l'approccio più adatto?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una regola EventBridge per la sorgente "aws.config" e il tipo di dettaglio "Config Rules Compliance Change" che filtri per ruleName "restricted-ssh" con complianceType "NON_COMPLIANT". Impostare come target una funzione Lambda che chiami RevokeSecurityGroupIngress per rimuovere 0.0.0.0/0 sulla porta 22..
Perché questa è la risposta
L'opzione corretta utilizza EventBridge per reagire in tempo reale alle modifiche di conformità di AWS Config. Quando la regola restricted-ssh rileva una risorsa NONCOMPLIANT, EventBridge attiva una funzione Lambda. Questa Lambda esegue RevokeSecurityGroupIngress per rimuovere l'ingresso non conforme, garantendo una correzione automatica entro un minuto come richiesto. Le altre opzioni sono meno adatte: Creare una regola AWS Config personalizzata che invoca una Lambda solo quando il risultato è COMPLIANT non correggerebbe le risorse NONCOMPLIANT. Una regola EventBridge pianificata ogni ora non soddisfa il requisito di correzione entro un minuto. AWS Firewall Manager è ottimo per la gestione centralizzata, ma non garantisce una correzione immediata e automatica per le violazioni esistenti in questo specifico scenario senza configurazioni aggiuntive per la remediation.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta