正解: パブリックインターネットからのSSHを許可するセキュリティグループを識別するAWS Configマネージドルールを追加します。, SSHポートを修復して閉じるために、AWS Systems Manager Automationランブックを呼び出します。.
これが解答である理由
AWS Configマネージドルールは、0.0.0.0/0からのSSHを許可するセキュリティグループを継続的に監視し、識別するのに最適です。これにより、ポリシー違反が自動的に検出されます。検出後、AWS Systems Manager Automationランブックを呼び出すことで、セキュリティグループのSSHポートを自動的に閉じる修復アクションを実行できます。CloudWatchアラームはメトリクスに基づいており、セキュリティグループのルール変更を直接検出するのには適していません。Amazon InspectorはEC2インスタンスの脆弱性を評価しますが、セキュリティグループのルール自体を監視するものではありません。Systems Manager Run Commandは手動またはスケジュールされたコマンド実行に適していますが、継続的な監視と自動修復のワークフローにはAutomationランブックがより適しています。