회사는 퍼블릭 인터넷에서 SSH를 허용하는 EC2 보안 그룹을 탐지하고, 탐지 시 해당 포트를 자동으로 닫는 지속적인 모니터링을 원합니다. SysOps 관리자는 어떤 작업 조합을 구현해야 할까요? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 퍼블릭 인터넷에서 SSH를 허용하는 보안 그룹을 식별하는 AWS Config 관리형 규칙을 추가합니다., AWS Systems Manager Automation 런북을 호출하여 SSH 포트를 수정하고 닫습니다..
이것이 정답인 이유
이 시나리오의 목표는 퍼블릭 인터넷에서 SSH를 허용하는 보안 그룹을 탐지하고 자동으로 수정하는 것입니다. AWS Config 관리형 규칙은 AWS 리소스의 구성을 지속적으로 모니터링하고 평가하는 데 이상적입니다. restricted-ssh와 같은 규칙은 0.0.0.0/0에서 SSH(포트 22)를 허용하는 보안 그룹을 자동으로 식별할 수 있습니다. 이는 탐지 요구 사항을 충족합니다. AWS Systems Manager Automation 런북은 AWS 리소스에 대한 일반적인 유지 관리 및 배포 작업을 자동화하는 데 사용됩니다. Config 규칙이 위반을 탐지하면 Automation 런북을 트리거하여 해당 보안 그룹에서 0.0.0.0/0 SSH 규칙을 제거하여 포트를 자동으로 닫을 수 있습니다. 이는 자동 수정 요구 사항을 충족합니다. CloudWatch 경보는 특정 지표를 모니터링하지만 보안 그룹 구성 변경을 직접 탐지하는 데는 적합하지 않습니다. Amazon Inspector는 EC2 인스턴스의 취약성 평가에 중점을 두며 보안 그룹 규칙 자체를 모니터링하는 기본 도구는 아닙니다. AWS Systems Manager Run Command는 인스턴스에서 명령을 실행하는 데 사용되지만, Config 규칙 위반에 대한 응답으로 보안 그룹 규칙을 자동으로 수정하는 데는 Automation 런북이 더 적합한 오케스트레이션 도구입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음