Un audit di sicurezza ha rilevato che i security group consentono SSH da 0.0.0.0/0. Il team di sicurezza deve rilevare e correggere questo problema il prima possibile in tutti gli account di una singola organizzazione AWS Organizations. Quale approccio consente il rilevamento e la correzione automatizzata?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare AWS Config in ogni account, creare una regola AWS Config personalizzata che viene eseguita sul trigger di modifica della configurazione restricted-ssh e fare in modo che la regola richiami una Lambda per correggere le risorse non conformi..
Perché questa è la risposta
L'opzione corretta abilita AWS Config in ogni account e crea una regola AWS Config personalizzata. Questa regola, attivata da modifiche alla configurazione dei security group (trigger restricted-ssh), invoca una funzione Lambda per correggere automaticamente le configurazioni non conformi. Questo approccio garantisce il rilevamento in tempo reale e la correzione automatizzata a livello di organizzazione. Le altre opzioni sono meno efficaci: Abilitare la regola gestita vpe-sg-port-restriction-check non è l'ideale perché questa regola è specifica per i VPC endpoint e non per i security group generici che consentono SSH da 0.0.0.0/0. Creare una Lambda che elimina qualsiasi regola dei security group è troppo distruttivo e potrebbe interrompere i servizi legittimi. Un documento Systems Manager Automation eseguito periodicamente non offre il rilevamento e la correzione in tempo reale come AWS Config con un trigger di modifica.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta