AWS Organization 내에 새로운 AWS Control Tower 랜딩 존이 생성되었습니다. 이 랜딩 존은 CIS AWS Foundations 벤치마크를 준수해야 하며, 보안 팀은 모든 계정에서 집계된 Security Hub 결과를 볼 수 있어야 합니다(보안 팀만 집계된 결과를 볼 수 있음). 특정 사용자는 자신의 계정에 대한 결과를 볼 수 있어야 합니다. 모든 계정은 생성될 때 Security Hub에 자동으로 등록되어야 합니다. 주로 자동으로 수행되는 다음 단계 중 어떤 조합이 이를 달성할 수 있을까요? (세 가지를 선택하세요.)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 조직의 관리 계정에서 Security Hub에 대한 신뢰할 수 있는 액세스를 활성화합니다. AWS Control Tower를 통해 새 보안 계정을 생성하고, 이를 Security Hub의 위임된 관리자로 지정한 다음, 해당 계정에서 CIS AWS Foundations 표준으로 Security Hub를 구성합니다., 필요한 Security Hub 권한을 부여하는 AWS IAM Identity Center (AWS SSO) 권한 세트를 생성합니다. CreateAccountAssignment API를 사용하여 보안 팀 사용자를 해당 권한 세트와 위임된 보안 계정에 할당합니다., Security Hub에서 자동 활성화를 활성화하여 조직의 새 계정이 자동으로 등록되도록 합니다..
이것이 정답인 이유
첫 번째 정답은 Security Hub의 위임된 관리자 계정을 설정하고 CIS AWS Foundations 표준을 구성하는 올바른 방법입니다. AWS Control Tower는 보안 계정을 생성하고, 조직의 관리 계정에서 신뢰할 수 있는 액세스를 활성화하면 위임된 관리자를 지정할 수 있습니다. 두 번째 정답은 AWS IAM Identity Center(AWS SSO)를 사용하여 보안 팀 사용자에게 위임된 보안 계정에서 Security Hub 결과에 액세스할 수 있는 권한을 부여하는 올바른 방법입니다. 세 번째 정답은 Security Hub의 자동 활성화 기능을 통해 새 계정이 자동으로 등록되도록 하여 모든 계정에서 Security Hub가 활성화되도록 보장합니다. 오답인 "조직의 관리 계정에서 Security Hub에 대한 신뢰할 수 있는 액세스를 활성화합니다. 관리 계정에서 Security Hub의 CIS AWS Foundations 표준을 활성화합니다."는 관리 계정에서 직접 표준을 활성화하는 것이 아니라 위임된 관리자 계정에서 활성화해야 하므로 틀렸습니다. "보안 팀에 속하지 않은 사용자에게 Security Hub에 대한 액세스를 명시적으로 거부하는 SCP를 생성합니다."는 SCP가 아닌 IAM 권한으로 접근을 제어해야 하므로 틀렸습니다. "관리 계정에서 CreateManagedAccount 이벤트를 수신하고 Security Hub CreateMembers API를 호출하여 새 계정을 Security Hub에 추가하는 Lambda를 호출하는 EventBridge 규칙을 생성합니다."는 자동 활성화 기능이 있으므로 불필요하게 복잡한 접근 방식입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음