직원들은 제한된 AWS 권한을 가지고 있지만, DevOps 엔지니어는 관리자 역할을 맡을 수 있습니다. 보안 팀은 관리자 역할이 맡겨질 때마다 거의 실시간으로 알림을 받아야 합니다. 무엇을 구현해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AssumeRole에 대한 CloudTrail API 이벤트를 일치시키는 Amazon EventBridge 규칙을 생성하고, 관리자 역할이 맡겨질 때 메시지를 Amazon SNS 주제에 게시하는 AWS Lambda 함수를 호출하도록 합니다..
이것이 정답인 이유
정답은 CloudTrail API 이벤트와 EventBridge, Lambda, SNS를 결합하는 것입니다. AWS CloudTrail은 AssumeRole API 호출을 포함한 모든 AWS API 활동을 기록합니다. Amazon EventBridge는 CloudTrail 로그에서 특정 이벤트 패턴(예: 특정 관리자 역할에 대한 AssumeRole 이벤트)을 거의 실시간으로 감지할 수 있습니다. 이 이벤트가 감지되면 EventBridge는 AWS Lambda 함수를 트리거하여 Amazon SNS 주제에 알림 메시지를 게시할 수 있으며, 이는 보안 팀에 즉시 전달됩니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. AWS Config는 리소스 구성 변경 사항을 모니터링하지만, API 호출 이벤트를 실시간으로 감지하는 데는 최적화되어 있지 않습니다. 또한 S3에 로그를 저장하고 Athena로 쿼리하는 방식은 실시간 알림 요구 사항을 충족하기 어렵습니다. Amazon GuardDuty는 위협 탐지 서비스이며, 역할 수임 이벤트를 모니터링하는 데 직접적으로 사용되지 않습니다. AWS Management Console 로그인 이벤트는 AssumeRole 이벤트와 다릅니다. 사용자가 콘솔에 로그인하는 것과 역할이 수임되는 것은 별개의 이벤트이며, AssumeRole은 콘솔 로그인 없이도 발생할 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음