Contoso Retail은 Amazon ECR을 사용하고 Amazon ECS에 배포합니다. 보안 규정상 High 또는 Critical CVE가 있는 이미지는 프로덕션으로 승격될 수 없습니다. Contoso Retail은 수동 단계를 최소화하면서 CI/CD 파이프라인에서 자동화된 적용을 원합니다. 다음 작업 조합 중 이러한 요구 사항을 충족하는 것은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 관련 리포지토리에 대해 푸시 시 스캔을 사용하여 Amazon ECR 향상된 스캔(Amazon Inspector)을 활성화합니다., 이미지 다이제스트에 대한 Inspector/ECR 스캔 결과를 쿼리하고 ECS 작업 정의를 업데이트하기 전에 High/Critical 결과가 존재하면 빌드를 실패시키는 CodeBuild 단계를 추가합니다..
이것이 정답인 이유
첫 번째 정답은 Amazon ECR 향상된 스캔(Amazon Inspector)을 활성화하여 이미지가 푸시될 때 자동으로 취약점을 스캔하도록 합니다. 이는 보안 규정 준수를 위한 첫 번째 단계입니다. 두 번째 정답은 CodeBuild 단계에서 Inspector/ECR 스캔 결과를 쿼리하여 High 또는 Critical CVE가 발견되면 빌드를 실패시키는 자동화된 적용을 구현합니다. 이는 수동 개입 없이 프로덕션으로의 위험한 이미지 승격을 방지합니다. "중요 취약성이 감지될 때 이미지 풀을 차단하도록 ECR 리포지토리 설정을 켜는 것"은 ECR에 직접적인 차단 기능이 없으므로 오답입니다. "임계값 이상의 CVE가 있는 이미지를 참조하는 작업을 중지하도록 ECS 배포 서킷 브레이커를 활성화하는 것"은 배포 후에 작동하므로 CI/CD 파이프라인 내에서 사전 예방적으로 차단하는 요구 사항을 충족하지 못합니다. "High/Critical 결과가 있는 이미지를 삭제하는 ECR 수명 주기 정책을 생성하는 것"은 이미지를 삭제할 수는 있지만, CI/CD 파이프라인에서 빌드를 실패시켜 승격을 막는 직접적인 자동화된 적용 방법은 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음