Un'azienda utilizza AWS Organizations e ha iniziato a usare AWS Identity and Access Management (IAM) Access Analyzer per perfezionare l'accesso eccessivamente ampio. L'azienda deve correggere automaticamente tutte le policy IAM appena create che consentono l'accesso pubblico o cross-account, rimuovere l'accesso esterno e notificare il team di sicurezza. Quale combinazione di passaggi dovrebbe intraprendere un ingegnere della sicurezza per soddisfare questi requisiti? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una state machine di AWS Step Functions che ispezioni il tipo di risorsa del finding e, per i ruoli IAM, aggiunga un'istruzione Deny esplicita alla trust policy del ruolo. Configurare la state machine per pubblicare una notifica su un argomento Amazon Simple Notification Service (Amazon SNS)., In Amazon EventBridge, creare una regola che corrisponda ai finding attivi di IAM Access Analyzer e richiami AWS Step Functions per la remediation., Creare un argomento Amazon Simple Notification Service (Amazon SNS) per gli avvisi di accesso esterno o cross-account e iscrivere gli indirizzi e-mail del team di sicurezza all'argomento..
Perché questa è la risposta
La creazione di una regola in Amazon EventBridge che corrisponda ai finding attivi di IAM Access Analyzer e richiami AWS Step Functions è il modo corretto per avviare la remediation automatica in risposta ai finding. AWS Step Functions è ideale per orchestare flussi di lavoro complessi, come l'ispezione del tipo di risorsa e la modifica delle policy. Aggiungere un'istruzione Deny esplicita alla trust policy di un ruolo IAM è una misura efficace per rimuovere l'accesso esterno o cross-account. Infine, la creazione di un argomento Amazon SNS e l'iscrizione degli indirizzi e-mail del team di sicurezza garantisce che il team riceva notifiche tempestive. Le opzioni che coinvolgono AWS Batch o Amazon CloudWatch Filters sono meno adatte per questo scenario. AWS Batch è più orientato a carichi di lavoro computazionali su larga scala, non all'orchestrazione di remediation in tempo reale. I filtri di metriche di CloudWatch sono per l'analisi dei log e non per l'attivazione diretta di remediation complesse. L'opzione Amazon SQS è incompleta, poiché SQS è una coda di messaggi e non gestisce direttamente la notifica al team di sicurezza o la remediation.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta