보안 감사에서 0.0.0.0/0에서 SSH를 허용하는 보안 그룹이 발견되었습니다. 보안 팀은 단일 AWS Organizations 조직의 모든 계정에서 이를 가능한 한 빨리 감지하고 수정해야 합니다. 감지 및 자동화된 수정을 달성하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 모든 계정에서 AWS Config를 활성화하고, restricted-ssh 구성 변경 트리거에서 실행되는 사용자 지정 AWS Config 규칙을 생성하고, 규칙이 비준수 리소스를 수정하는 Lambda를 호출하도록 합니다..
이것이 정답인 이유
정답은 모든 계정에서 AWS Config를 활성화하고, restricted-ssh 구성 변경 트리거에서 실행되는 사용자 지정 AWS Config 규칙을 생성하고, 규칙이 비준수 리소스를 수정하는 Lambda를 호출하도록 하는 것입니다. AWS Config는 AWS 리소스의 구성을 평가, 감사 및 분석하는 데 사용됩니다. 사용자 지정 AWS Config 규칙을 생성하여 0.0.0.0/0에서 SSH를 허용하는 보안 그룹을 감지할 수 있습니다. 이 규칙은 구성 변경 트리거에서 실행되도록 설정하여 보안 그룹이 생성되거나 업데이트될 때마다 평가를 트리거할 수 있습니다. 규칙이 비준수 리소스를 감지하면 AWS Lambda 함수를 호출하여 해당 규칙을 자동으로 수정할 수 있습니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다: vpc-sg-port-restriction-check 관리형 AWS Config 규칙은 특정 포트 범위에 대한 제한을 확인하지만, 0.0.0.0/0에서 SSH를 허용하는 특정 시나리오를 직접 다루지 않을 수 있으며, 사용자 지정 수정 Lambda를 직접 호출하는 기능이 부족할 수 있습니다. 각 계정에 보안 그룹 규칙을 삭제하는 Lambda를 생성하고 EventBridge를 사용하는 것은 감지 메커니즘이 부족하고, Lambda가 실행되기 전에 비준수 보안 그룹이 잠시 존재할 수 있습니다. Systems Manager Automation 문서를 사용하여 매시간 실행하도록 예약하는 것은 실시간 감지 및 수정이 아니므로, 비준수 보안 그룹이 감지되기 전에 보안 위험에 노출될 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음