보안 팀은 AWS 액세스 키가 90일 이상 교체되지 않은 경우 자동 알림을 받아야 합니다. 구현할 수 있는 가장 간단한 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS Config 관리형 규칙인 access-keys-rotated를 24시간 주기 트리거로 배포하고 maxAccessKeyAge를 90으로 설정합니다. 해당 규칙의 NON_COMPLIANT 평가와 일치하는 Amazon EventBridge 규칙을 생성하고 Amazon Simple Notification Service(Amazon SNS)를 통해 보안 팀에 알림을 보냅니다..
이것이 정답인 이유
가장 간단한 솔루션은 AWS Config 관리형 규칙을 사용하는 것입니다. access-keys-rotated 규칙은 액세스 키가 지정된 기간 내에 교체되었는지 자동으로 확인합니다. maxAccessKeyAge를 90으로 설정하면 90일 이상 된 키를 감지할 수 있습니다. 이 규칙이 NONCOMPLIANT로 평가될 때 Amazon EventBridge를 통해 Amazon SNS로 알림을 보내 보안 팀에 자동으로 통지할 수 있습니다.
다른 옵션들은 더 많은 수동 개발 또는 복잡한 통합이 필요합니다.
AWS Trusted Advisor는 수동으로 스크립트를 작성하고 여러 서비스를 통합해야 합니다.
IAM 자격 증명 보고서를 다운로드하는 것은 수동 프로세스이거나 Lambda 함수 내에서 복잡한 파싱이 필요합니다.
ListAccessKeys API를 사용하는 Lambda 함수는 직접 개발해야 하므로 관리형 규칙보다 복잡합니다.