BlueSky Bank의 SOC 분석가들은 특정 finding에 의해 참조되는 인스턴스를 격리하기 위해 AWS Security Hub 내에서 원클릭 “Quarantine EC2” 옵션을 원합니다. 이 작업을 클릭하면 선택된 리소스 ARN을 포함한 전체 finding 컨텍스트와 함께 기존 Lambda 함수가 호출되어야 합니다. 분석가에게 최소한의 마찰로 이 요구 사항을 충족하는 가장 적절한 설계는 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Security Hub 사용자 지정 작업을 생성합니다. 그런 다음 소스가 "aws.securityhub"이고 detail-type이 "Security Hub Findings - Custom Action"인 EventBridge 규칙을 구성하여 actionId로 필터링하고 기존 Lambda 함수를 대상으로 지정합니다..
이것이 정답인 이유
이 설계는 Security Hub의 "사용자 지정 작업" 기능을 활용하여 분석가가 특정 finding에 대해 수동으로 트리거할 수 있는 원클릭 옵션을 제공합니다. 사용자 지정 작업이 트리거되면 EventBridge는 소스 "aws.securityhub" 및 detail-type "Security Hub Findings - Custom Action"을 통해 이 이벤트를 감지합니다. 구성된 EventBridge 규칙은 특정 actionId로 필터링하여 올바른 사용자 지정 작업에만 응답하고, 대상 Lambda 함수를 호출하여 EC2 인스턴스를 격리하는 데 필요한 컨텍스트(선택된 리소스 ARN 포함)를 전달합니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다: 인사이트 및 CloudWatch 경보: 인사이트는 집계된 finding을 위한 것이며, 개별 finding에 대한 즉각적인 조치에는 적합하지 않습니다. CloudWatch 경보는 지표 기반이며, Security Hub finding 이벤트에 직접 연결되지 않습니다. Security Hub Automation Rules: 자동화 규칙은 특정 조건에 따라 자동으로 작업을 수행하지만, 이 시나리오에서는 분석가가 수동으로 트리거하는 "원클릭" 옵션을 요구합니다. SNS topic: 모든 finding을 SNS에 게시하는 것은 너무 광범위하며, 분석가가 클릭하여 특정 작업을 수행하는 메커니즘을 제공하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음