Fabrikam Health는 이미 AWS Config 관리형 규칙인 restricted-ssh를 사용하여 TCP/22에서 0.0.0.0/0을 허용하는 보안 그룹을 감지하고 있습니다. 이들은 규칙이 NON_COMPLIANT를 보고하는 즉시 위반하는 인그레스를 제거하는 1분 이내의 자동 교정을 원합니다. 가장 적합한 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: source가 "aws.config"이고 detail-type이 "Config Rules Compliance Change"인 EventBridge 규칙을 생성하고, ruleName "restricted-ssh"와 complianceType "NON_COMPLIANT"로 필터링합니다. 0.0.0.0/0을 포트 22에서 제거하기 위해 RevokeSecurityGroupIngress를 호출하는 Lambda 함수를 대상으로 지정합니다..
이것이 정답인 이유
이 접근 방식은 AWS Config 규칙의 규정 준수 변경 사항에 즉시 반응하여 자동 교정을 수행합니다. EventBridge는 aws.config 소스 및 Config Rules Compliance Change 세부 정보 유형을 통해 restricted-ssh 규칙이 NONCOMPLIANT 상태가 될 때 이벤트를 감지합니다. 이 이벤트는 RevokeSecurityGroupIngress API 호출을 사용하여 지정된 인그레스 규칙을 제거하는 Lambda 함수를 트리거합니다. 이는 1분 이내의 자동 교정 요구 사항을 충족하는 가장 효율적이고 실시간에 가까운 방법입니다. 다른 옵션들은 다음과 같은 이유로 적합하지 않습니다. 사용자 지정 AWS Config 규칙은 교정 로직을 포함할 수 있지만, 규정 준수 상태가 COMPLIANT일 때만 호출되도록 하면 NONCOMPLIANT 상태를 교정할 수 없습니다. 매시간 실행되는 예약된 EventBridge 규칙은 1분 이내의 교정 요구 사항을 충족하지 못합니다. AWS Firewall Manager는 중앙 집중식 보안 정책을 적용하지만, 기존의 NONCOMPLIANT 규칙을 즉시 제거하는 자동 교정 메커니즘을 직접 제공하지는 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음