セキュリティ管理者が、AWS Organizations 組織内のすべてのアカウントで AWS Security Hub を有効にしました。セキュリティチームは、セキュリティ標準を満たさない AWS リソースに対して、ほぼリアルタイムの対応と修復を、一元化された監査ログとともに行うことを求めています。組織はすでに、OU にアタッチできる SCP の数と SCP ドキュメントサイズのクォータに達しており、SCP の変更を避けたいと考えています。このソリューションは、スケーラビリティと費用対効果を最大化する必要があります。管理者はどのアクションの組み合わせを実行すべきですか?(3つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: AWS リソースの設定変更を検出するために AWS Config カスタムルールを作成します。委任された管理者アカウントで、非準拠のリソースを修復する AWS Lambda 関数を作成します。, Security Hub カスタムアクションを作成し、委任された管理者アカウントの Amazon EventBridge ルールでそれを参照します。, リソースに対して修復アクションを実行する AWS Lambda 関数を呼び出す Amazon EventBridge ルールを作成します。.
これが解答である理由
AWS Config カスタムルールは、リソース設定の変更を検出するために作成され、非準拠のリソースを特定します。これにより、ほぼリアルタイムの検出要件が満たされます。Security Hub カスタムアクションは、Security Hub の検出結果に基づいて修復プロセスを開始するためのトリガーとして機能し、一元化された監査ログと対応を可能にします。Amazon EventBridge ルールは、これらのカスタムアクションを参照し、非準拠のリソースを修復する AWS Lambda 関数を呼び出します。これにより、スケーラブルで費用対効果の高い自動修復が実現されます。SCP の変更を避けるという要件も満たされます。Systems Manager Change Manager は変更の追跡には適していますが、ほぼリアルタイムの自動修復には直接的ではありません。EventBridge ルールによる特定の API リクエストの評価や、スケジュールベースのConfigルール評価は、要件を満たすには不十分です。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要