Quasar Finance gestisce un singolo account AWS in eu-west-1. Il team di sicurezza desidera mettere automaticamente in quarantena qualsiasi istanza EC2 che sia l'obiettivo di un rilevamento GuardDuty UnauthorizedAccess:EC2/SSHBruteForce con gravità 5 o superiore, ma solo se l'istanza ha il tag Quarantine=true. Vogliono utilizzare EventBridge per l'automazione quasi in tempo reale ed evitare di mettere in quarantena istanze senza tag. Quale combinazione di passaggi dovrebbero implementare? (Scegli due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una regola EventBridge con un pattern di eventi che corrisponda a source "aws.guardduty", detail.type di "UnauthorizedAccess:EC2/SSHBruteForce", un filtro numerico detail.severity >= 5 e detail.service.archived = false., Impostare il target della regola EventBridge su una funzione AWS Lambda che controlla i tag dell'istanza dal rilevamento e, se Quarantine=true, invoca il runbook di automazione Systems Manager AWS-QuarantineEC2Instance..
Perché questa è la risposta
La prima opzione corretta abilita EventBridge a catturare specifici eventi GuardDuty. Il pattern di eventi filtra per la sorgente corretta ("aws.guardduty"), il tipo di rilevamento ("UnauthorizedAccess:EC2/SSHBruteForce"), la gravità (= 5) e assicura che l'evento non sia archiviato. Questo garantisce che solo i rilevamenti pertinenti attivino l'automazione. La seconda opzione corretta specifica il target della regola EventBridge: una funzione AWS Lambda. Questa Lambda è necessaria per la logica condizionale, ovvero controllare il tag Quarantine=true sull'istanza EC2 prima di invocare il runbook di Systems Manager AWS-QuarantineEC2Instance. La creazione di una regola di automazione Security Hub non è l'approccio migliore perché Security Hub è un aggregatore e non offre la stessa granularità di filtraggio e la capacità di eseguire logica condizionale come EventBridge e Lambda per questo caso d'uso specifico. Corrispondere al tag dell'istanza direttamente nel pattern di eventi EventBridge non è possibile perché i tag delle risorse non sono direttamente accessibili o filtrabili nel pattern di eventi di GuardDuty; richiedono una logica esterna (come una funzione Lambda). Creare la regola EventBridge solo in us-east-1 è errato perché i rilevamenti GuardDuty sono regionali e devono essere gestiti nella regione in cui si verificano, in questo caso eu-west-1.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta