한 조직에 AWS Organizations의 AWS 계정 10개가 있습니다. 각 계정은 AWS Config를 실행하며 Prod OU 또는 NonProd OU에 속합니다. 각 계정에는 소스 0.0.0.0/0으로 EC2 보안 그룹 인바운드 규칙이 생성될 때 SNS 주제에 알리는 EventBridge 규칙이 있습니다. 보안 팀은 SNS 주제를 구독합니다. 모든 NonProd OU 계정에 대해 보안 팀은 0.0.0.0/0을 허용하는 보안 그룹 인바운드 규칙을 생성하는 기능을 제거해야 합니다. 운영 오버헤드가 가장 적은 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: aws:SourceIp가 0.0.0.0/0과 같을 때 ec2:AuthorizeSecurityGroupIngress를 거부하는 서비스 제어 정책(SCP)을 생성하고 SCP를 NonProd OU에 적용합니다..
이것이 정답인 이유
정답은 NonProd OU에 SCP를 적용하여 0.0.0.0/0 소스 IP를 가진 ec2:AuthorizeSecurityGroupIngress 작업을 거부하는 것입니다. SCP는 AWS Organizations의 모든 계정에 대한 권한을 중앙에서 관리하는 강력한 방법입니다. 이 접근 방식은 NonProd OU의 모든 계정에서 해당 작업을 효과적으로 방지하여 운영 오버헤드를 최소화합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. EventBridge 규칙을 변경하는 것은 사후 대응적이며, 규칙이 생성되는 것을 방지하지 못하고, 각 계정에 배포해야 하므로 운영 오버헤드가 더 큽니다. 관리형 AWS Config 규칙 vpc-sg-open-only-to-authorized-ports는 특정 포트를 허용하는 규칙을 모니터링하지만, 0.0.0.0/0 소스 IP를 가진 모든 인바운드 규칙 생성을 방지하지는 않습니다. 또한, 이는 규정 준수 검사 도구이지 예방 도구가 아닙니다. aws:SourceIp가 0.0.0.0/0이 아닌 경우에만 ec2:AuthorizeSecurityGroupIngress를 허용하는 SCP는 너무 제한적이며, 다른 유효한 IP 범위의 인바운드 규칙 생성도 방해할 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음