AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
프로덕션 VPC에 VPC 플로우 로그가 있습니다. 보안 팀은 IP 주소 거부 목록을 제공했으며, 거부 목록에 있는 IP가 애플리케이션에 액세스할 경우 WAF와 같은 보호 기능을 추가하는 것을 정당화하기 위해 거의 실시간으로 자동 알림을 받기를 원합니다. 제품 관리자는 보안 팀이 문제를 입증할 수 있는 경우에만 변경을 승인할 것이며, 비용은 최소화되어야 합니다. 어떤 추가 단계가 가장 비용 효율적으로 요구 사항을 충족할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Amazon CloudWatch Logs에 로그 그룹을 생성합니다. 승인된 트래픽을 캡처하고 해당 데이터를 로그 그룹으로 보내도록 VPC 플로우 로그를 구성합니다. 거부 목록에 있는 IP 주소에 대한 Amazon CloudWatch 지표 필터를 생성합니다. 지표 필터를 입력으로 사용하여 CloudWatch 경보를 생성합니다. 기간을 5분으로, 경보 발생 데이터 포인트를 1로 설정합니다. Amazon Simple Notification Service(Amazon SNS) 주제를 사용하여 보안 팀에 경보 알림을 보냅니다..
이것이 정답인 이유
정답은 CloudWatch Logs, 지표 필터, CloudWatch 경보 및 SNS를 사용하여 거의 실시간으로 비용 효율적인 알림을 제공합니다. VPC 플로우 로그는 CloudWatch Logs로 직접 전송되어 지표 필터에 의해 처리됩니다. 지표 필터는 거부 목록의 IP 주소를 식별하고, CloudWatch 경보는 이 지표를 모니터링하여 5분 이내에 단일 발생 시 SNS를 통해 보안 팀에 즉시 알립니다. 이는 최소한의 서비스와 구성으로 요구 사항을 충족하여 비용 효율적입니다. 다른 옵션들은 S3, Athena, QuickSight, OpenSearch Service 또는 Lambda와 같은 추가 서비스를 도입하여 복잡성과 비용을 증가시키므로, "최소한의 비용"이라는 요구 사항에 부합하지 않습니다.