어떤 회사가 AWS Organizations를 사용하고 있으며, 과도하게 광범위한 액세스를 개선하기 위해 AWS Identity and Access Management(IAM) Access Analyzer 사용을 시작했습니다. 이 회사는 퍼블릭 또는 교차 계정 액세스를 허용하는 새로 생성된 IAM 정책을 자동으로 수정하고, 외부 액세스를 제거하고, 보안 팀에 알림을 보내야 합니다. 이러한 요구 사항을 충족하기 위해 보안 엔지니어가 취해야 할 단계 조합은 무엇입니까? (3개 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 발견된 리소스 유형을 검사하고 IAM 역할의 경우 역할의 신뢰 정책에 명시적인 Deny 문을 추가하는 AWS Step Functions 상태 머신을 생성합니다. 상태 머신이 Amazon Simple Notification Service(Amazon SNS) 주제에 알림을 게시하도록 구성합니다., Amazon EventBridge에서 활성 IAM Access Analyzer 발견 사항과 일치하고 수정을 위해 AWS Step Functions를 호출하는 규칙을 생성합니다., 외부 또는 교차 계정 액세스 경고를 위한 Amazon Simple Notification Service(Amazon SNS) 주제를 생성하고 보안 팀의 이메일 주소를 주제에 구독시킵니다..
이것이 정답인 이유
IAM Access Analyzer 발견 사항에 대한 자동 수정 및 알림을 위해서는 Amazon EventBridge 규칙을 생성하여 활성 발견 사항을 감지하고, AWS Step Functions 상태 머신을 호출하여 수정 작업을 수행해야 합니다. Step Functions는 발견된 리소스 유형을 검사하고, IAM 역할의 경우 신뢰 정책에 명시적인 Deny 문을 추가하여 외부 액세스를 제거합니다. 동시에 Amazon SNS 주제를 생성하고 보안 팀의 이메일 주소를 구독시켜 수정 및 알림을 보냅니다. AWS Batch는 일괄 처리 작업에 더 적합하며, Amazon SQS는 메시지 대기열 서비스이므로 직접적인 알림 메커니즘이 아닙니다. Amazon CloudWatch 지표 필터는 로그 데이터에서 패턴을 찾는 데 사용되므로 Access Analyzer 발견 사항 트리거링에는 적합하지 않습니다.