한 회사에서 AWS 계정에 액세스하기 위해 SAML 페더레이션을 사용합니다. 격리된 워크로드 계정은 일상적인 사람의 액세스 없이 변경 불가능한 Amazon EC2 인프라를 실행합니다. SAML이 실패할 경우 워크로드 계정 및 EC2 인스턴스에 액세스할 수 있는 "비상 접근(break-glass)" 기능이 회사에 필요합니다. 감사 결과 워크로드 계정에 이 기능이 없는 것으로 나타났습니다. 회사는 비상 접근(break-glass) 액세스를 구현하고, 모든 활동을 로깅하고, 보안 팀에 알려야 합니다. 이러한 요구 사항을 충족하는 솔루션 조합은 무엇입니까? (두 가지를 선택하세요.)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 보안 팀을 위해 워크로드 계정에 로컬 IAM 비상 접근(break-glass) 사용자를 생성합니다. Amazon CloudWatch Logs로 전송되는 AWS CloudTrail 트레일을 생성합니다. Amazon EventBridge를 사용하여 로컬 사용자의 활동을 모니터링합니다., Amazon EC2용 AWS Systems Manager Session Manager를 활성화합니다. Session Manager 활동에 대한 AWS CloudTrail 필터를 구성하고 결과를 Amazon Simple Notification Service(Amazon SNS) 주제로 보냅니다..
이것이 정답인 이유
정답은 두 가지입니다. 첫 번째 정답은 워크로드 계정에 로컬 IAM 비상 접근(break-glass) 사용자를 생성하여 SAML 실패 시 접근성을 보장하고, CloudTrail 및 CloudWatch Logs를 통해 모든 활동을 기록하며, EventBridge로 모니터링하여 보안 팀에 알립니다. 이는 격리된 계정에 대한 비상 접근 요구 사항을 충족합니다. 두 번째 정답은 AWS Systems Manager Session Manager를 활성화하여 EC2 인스턴스에 대한 안전한 접근을 제공하고, CloudTrail 필터와 SNS를 사용하여 Session Manager 활동을 모니터링하고 알림을 보냅니다. 이는 EC2 인스턴스에 대한 비상 접근 및 로깅, 알림 요구 사항을 충족합니다. 오답인 "계정에 비상 접근(break-glass) EC2 키 페어를 생성하고..."는 EC2 인스턴스에 직접 접근하는 방법이지만, IAM 사용자와 달리 중앙 집중식 감사 및 통제가 어렵고, 키 관리에 어려움이 있어 권장되지 않습니다. "계정에 비상 접근(break-glass) IAM 역할을 생성하고 보안 팀이 AssumeRoleWithSAML을 사용하도록 허용합니다"는 SAML이 실패할 경우를 대비한 솔루션이 아니므로 부적절합니다. "각 워크로드 인스턴스에 로컬 운영 체제 수준의 비상 접근(break-glass) 사용자를 생성합니다"는 보안 그룹을 제한 없이 구성해야 하므로 보안 위험이 크고, 중앙 집중식 로깅 및 알림이 어렵습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음