AWS의 한 금융 서비스 회사가 NIST 및 PCI DSS 표준을 충족하도록 보안 제어를 설계했습니다. 타사 감사자는 단일 AWS Organizations 조직 내 수백 개의 AWS 계정에서 제어가 구현되고 올바르게 작동하고 있다는 증거를 필요로 합니다. 계정 전반에 걸쳐 제어 모니터링을 제공하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 하나의 계정을 Organizations 관리 계정에서 AWS Security Hub 위임된 관리자 계정으로 지정합니다. 지정된 Security Hub 관리자 계정에서 모든 멤버 계정에 대해 Security Hub를 활성화합니다. NIST 및 PCI DSS에 대한 Security Hub 표준을 활성화합니다..
이것이 정답인 이유
AWS Security Hub는 여러 AWS 계정에서 보안 상태를 중앙 집중식으로 관리하고 보안 검사를 자동화하는 데 이상적입니다. Organizations와 통합하여 단일 위임된 관리자 계정에서 모든 멤버 계정의 보안 결과를 집계할 수 있습니다. Security Hub는 NIST 및 PCI DSS와 같은 산업 표준에 대한 사전 정의된 보안 제어 검사를 제공하므로, 감사자는 모든 계정에서 이러한 표준이 준수되고 있음을 쉽게 확인할 수 있습니다.
Amazon Inspector는 취약성 관리 서비스로, 호스트 및 애플리케이션의 취약점을 스캔하지만, 광범위한 보안 제어 준수 모니터링에는 Security Hub가 더 적합합니다. Amazon GuardDuty는 위협 탐지 서비스로, 악의적인 활동이나 무단 동작을 모니터링하지만, 규제 준수 프레임워크에 대한 직접적인 제어 검사는 제공하지 않습니다. AWS CloudTrail은 AWS API 호출 및 이벤트 기록을 제공하지만, 직접적인 규제 준수 표준 검사 기능은 없으며, Security Hub는 CloudTrail 데이터를 포함한 다양한 소스에서 보안 결과를 집계합니다.