Quasar Finance는 eu-west-1에서 단일 AWS 계정을 운영합니다. 보안 팀은 심각도 5 이상인 GuardDuty UnauthorizedAccess:EC2/SSHBruteForce 발견의 대상이 되는 모든 EC2 인스턴스를 자동으로 격리하려고 하지만, 인스턴스에 Quarantine=true 태그가 있는 경우에만 격리하려고 합니다. 그들은 거의 실시간 자동화를 위해 EventBridge를 사용하고 태그가 지정되지 않은 인스턴스를 격리하는 것을 피하고자 합니다. 어떤 단계 조합을 구현해야 할까요? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: source가 "aws.guardduty"이고, detail.type이 "UnauthorizedAccess:EC2/SSHBruteForce"이며, 숫자 필터 detail.severity >= 5이고, detail.service.archived = false인 이벤트 패턴으로 EventBridge 규칙을 생성합니다., EventBridge 규칙 대상을 발견에서 인스턴스의 태그를 확인하고, Quarantine=true인 경우 AWS-QuarantineEC2Instance Systems Manager Automation 런북을 호출하는 AWS Lambda 함수로 설정합니다..
이것이 정답인 이유
첫 번째 정답은 EventBridge 규칙이 GuardDuty에서 발생하는 특정 유형의 심각도 높은 SSH 무차별 대입 공격 발견을 정확하게 필터링하도록 보장합니다. detail.service.archived = false는 이미 처리된 발견을 제외하여 불필요한 자동화를 방지합니다. 두 번째 정답은 EventBridge 규칙의 대상으로 AWS Lambda 함수를 사용하여 발견된 인스턴스의 태그를 동적으로 확인하고, Quarantine=true 태그가 있는 경우에만 AWS-QuarantineEC2Instance Systems Manager Automation 런북을 호출하여 선택적 격리 요구 사항을 충족합니다. 오답인 Security Hub 자동화 규칙은 태그 기반 조건부 격리를 직접 지원하지 않습니다. EventBridge 이벤트 패턴에서 인스턴스 태그를 직접 일치시키는 것은 GuardDuty 발견 이벤트에 인스턴스 태그 정보가 포함되지 않으므로 불가능합니다. GuardDuty 발견은 모든 리전에서 발생하며, us-east-1에서만 규칙을 생성하는 것은 eu-west-1의 발견을 놓치게 됩니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음