ある企業は、単一リージョンのAWS Organizationsセットアップで数百のAWSアカウントを所有しています。専用のセキュリティツールアカウントは、Amazon GuardDutyとAWS Security Hubの両方の委任管理者です。GuardDutyとSecurity Hubは、既存のすべてのアカウントと新しいアカウントに対して自動的に有効化されています。コントロールテスト中に、チームはEC2インスタンスを起動し、GuardDutyのDNS検出結果をトリガーするためにexample.comにDNSクエリを発行しましたが、Security Hubの委任管理者アカウントに検出結果が表示されませんでした。検出結果が作成されなかった最も可能性の高い理由は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: VPCのDHCPオプションセットがカスタムのOpenDNSリゾルバーを指している。.
これが解答である理由
GuardDutyは、DNSクエリを監視して悪意のあるアクティビティを検出します。VPCのDHCPオプションセットがカスタムのOpenDNSリゾルバーを指している場合、EC2インスタンスからのDNSクエリはAWSのDNSリゾルバーを経由せず、GuardDutyがこれらのクエリを監視できなくなります。その結果、GuardDutyはexample.comへの悪意のあるDNSクエリを検出できず、Security Hubに検出結果が送信されません。 VPCフローログはネットワークトラフィックを記録しますが、GuardDutyのDNS検出には直接関係ありません。GuardDutyとSecurity Hubの統合は、委任管理者アカウントで有効化されていれば、個々のアカウントで別途設定する必要はありません。クロスリージョン集約は、複数のリージョンからの検出結果を統合するためのものであり、単一リージョンの問題には直接関係ありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要