한 조직에서 AWS Organizations의 모든 계정에 걸쳐 0.0.0.0/0으로부터의 인바운드 트래픽을 허용하는 보안 그룹을 탐지하고, 해당 개방된 소스를 회사에서 승인한 인트라넷 CIDR로 자동 교체하여 위반 사항을 수정하는 중앙 집중식 자동화된 방법을 원합니다. 이를 달성하기 위해 SysOps 관리자는 어떤 조치를 구현해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 0.0.0.0/0을 사용하는 보안 그룹에 플래그를 지정하는 AWS Config 규칙을 배포하고, 해당 소스를 승인된 CIDR 블록으로 교체하도록 자동 수정을 구성합니다..
이것이 정답인 이유
AWS Config는 AWS 리소스의 구성을 지속적으로 모니터링하고 기록하며, 원하는 구성에 대한 규칙을 평가합니다. 0.0.0.0/0을 사용하는 보안 그룹을 탐지하는 규칙을 배포하고, 자동 수정 기능을 사용하여 해당 소스를 승인된 인트라넷 CIDR로 교체하도록 설정하면 중앙 집중식으로 자동화된 방식으로 문제를 해결할 수 있습니다. IAM 정책은 보안 그룹 생성 자체를 거부할 수 있지만, 기존 보안 그룹의 수정이나 자동화된 교체는 불가능합니다. AWS Lambda 함수는 사용자 지정 로직을 구현할 수 있지만, AWS Config와 같은 내장된 규정 준수 및 자동 수정 기능을 제공하지 않으므로 더 많은 개발 및 유지 관리가 필요합니다. SCP는 특정 작업을 거부할 수 있지만, 보안 그룹 규칙의 자동 수정 기능은 제공하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음