SecOps 팀은 조직의 멤버 계정 중 하나라도 버킷 수준에서 S3 Block Public Access를 비활성화하면 SNS 이메일 알림을 받아야 합니다. 이 솔루션은 멤버 계정의 변경 사항에 의존하지 않아야 하며, 멤버 계정이 알림을 비활성화하지 못하도록 해야 합니다. 다음 중 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 조직 전체에서 AWS Config를 활성화하고, 위임된 관리자 계정에 SNS 토픽을 생성하고 SecOps의 이메일을 구독한 다음, 각 계정에 s3-bucket-level-public-access-prohibited 관리형 규칙을 포함하는 적합성 팩을 배포하고, 위반 발생 시 SSM 문서를 사용하여 SNS 토픽에 게시합니다..
이것이 정답인 이유
정답은 AWS Config를 사용하여 조직 전체에서 S3 버킷 수준 공개 액세스 차단 비활성화에 대한 중앙 집중식 모니터링 및 알림을 설정하는 것입니다. AWS Config는 조직의 모든 계정에서 리소스 구성 변경 사항을 지속적으로 평가할 수 있습니다. 위임된 관리자 계정에서 SNS 토픽을 생성하고 SecOps 이메일을 구독하면 멤버 계정이 알림을 비활성화할 수 없습니다. s3-bucket-level-public-access-prohibited 관리형 규칙이 포함된 적합성 팩을 배포하면 모든 계정에서 일관된 평가가 보장됩니다. 위반 시 SSM 문서를 사용하여 SNS 토픽에 게시하면 SecOps 팀에 즉시 알림이 전송됩니다. 오답은 다음과 같습니다. GuardDuty는 위협 탐지 서비스이며 S3 Block Public Access 구성 변경 사항을 직접 모니터링하지 않습니다. CloudFormation StackSet은 각 계정에 EventBridge 규칙을 배포할 수 있지만, 멤버 계정에서 규칙을 비활성화할 수 있는 위험이 있습니다. 또한, 조직 전체의 중앙 집중식 알림 관리가 더 복잡해집니다. Amazon Inspector는 주로 EC2 인스턴스 및 컨테이너 이미지의 취약성 평가에 사용되며 S3 Block Public Access 구성 변경 사항을 모니터링하는 데 적합하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음