Een bedrijf gebruikt AWS Organizations en is begonnen met het gebruik van AWS Identity and Access Management (IAM) Access Analyzer om te brede toegang te verfijnen. Het bedrijf moet automatisch alle nieuw gemaakte IAM-beleidsregels herstellen die openbare of cross-account toegang toestaan, externe toegang verwijderen en het beveiligingsteam op de hoogte stellen. Welke combinatie van stappen moet een beveiligingsengineer nemen om aan deze vereisten te voldoen? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een AWS Step Functions state machine die het resourcetype van de bevinding inspecteert en, voor IAM-rollen, een expliciete Deny-verklaring toevoegt aan het trustbeleid van de rol. Configureer de state machine om een melding te publiceren naar een Amazon Simple Notification Service (Amazon SNS) topic., Maak in Amazon EventBridge een regel die overeenkomt met actieve IAM Access Analyzer-bevindingen en AWS Step Functions aanroept voor herstel., Maak een Amazon Simple Notification Service (Amazon SNS) topic voor externe of cross-account toegangsalerts en abonneer de e-mailadressen van het beveiligingsteam op het topic..
Waarom dit het antwoord is
De combinatie van deze drie stappen voldoet aan de vereisten. Ten eerste, een Amazon EventBridge-regel die reageert op actieve IAM Access Analyzer-bevindingen is essentieel om de automatisering te starten. Deze regel roept vervolgens een AWS Step Functions state machine aan. Ten tweede, de Step Functions state machine is ideaal voor het orkestreren van complexere herstelacties, zoals het inspecteren van het resourcetype en het toevoegen van een expliciete Deny-verklaring aan het trustbeleid van een IAM-rol om openbare of cross-account toegang te verwijderen. De Step Functions state machine kan ook een melding publiceren naar een SNS-topic. Ten derde, een Amazon SNS-topic is de juiste service om het beveiligingsteam op de hoogte te stellen van de bevindingen en herstelacties. De andere opties zijn minder geschikt: AWS Batch is niet ontworpen voor real-time, event-gedreven herstel zoals vereist. Een CloudWatch metrische filter is niet de juiste manier om te reageren op Access Analyzer-bevindingen; EventBridge is hiervoor bedoeld. Een SQS-wachtrij is nuttig voor ontkoppeling, maar niet de primaire meldingsmethode voor het beveiligingsteam in dit scenario.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig