Un'azienda regolamentata richiede che gli ingegneri DevOps non accedano alle istanze EC2, tranne in caso di emergenza. Se si verifica un accesso, il team di sicurezza deve essere avvisato entro 15 minuti. Quale soluzione soddisfa questo requisito in modo affidabile?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Installare l'agente Amazon CloudWatch su ogni istanza EC2 per trasmettere i log a CloudWatch Logs, creare un filtro di metriche CloudWatch che rileva gli eventi di accesso utente e attivare una notifica SNS al team di sicurezza quando viene rilevato un accesso..
Perché questa è la risposta
Questa soluzione è la più affidabile perché l'agente CloudWatch raccoglie i log direttamente dalle istanze EC2, inclusi gli eventi di accesso. CloudWatch Logs centralizza questi log, e un filtro di metriche può rilevare rapidamente i pattern di accesso. L'integrazione con SNS garantisce notifiche tempestive, rispettando il requisito dei 15 minuti. Le altre opzioni sono meno adatte: Amazon Inspector è un servizio di gestione delle vulnerabilità e non monitora gli accessi utente in tempo reale. L'abilitazione di CloudTrail con CloudWatch Logs e Kinesis introduce complessità e latenza aggiuntive, potenzialmente compromettendo il requisito dei 15 minuti. CloudTrail registra le chiamate API AWS, non gli accessi diretti alle istanze EC2 a livello di sistema operativo. Distribuire uno script su ogni istanza EC2 per inviare i log a S3 è meno robusto e più difficile da gestire rispetto all'agente CloudWatch. L'uso di Athena per interrogare S3 può introdurre ritardi significativi, non garantendo la tempestività richiesta.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta