Een bedrijf vereist dat geen enkele Amazon EC2 security group SSH-toegang toestaat vanaf 0.0.0.0/0. Het bedrijf wil continue compliance monitoring en bijna-realtime meldingen als een security group niet-compliant wordt. Een security engineer heeft AWS Config ingeschakeld met de restricted-ssh managed rule. Wat moet de engineer vervolgens doen om aan deze vereisten te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Amazon EventBridge-regel die wordt geactiveerd door AWS Config compliancewijzigingsevents voor de restricted-ssh managed rule. Stel het doel van de regel in op een Amazon Simple Notification Service (Amazon SNS)-onderwerp voor meldingen..
Waarom dit het antwoord is
De correcte optie maakt gebruik van EventBridge om direct te reageren op compliancewijzigingsevents van AWS Config voor de 'restricted-ssh' regel. Dit biedt een bijna-realtime meldingsmechanisme, precies zoals gevraagd. EventBridge is ontworpen voor dit soort event-gestuurde automatisering. De eerste onjuiste optie is te complex en inefficiënt. Het parsen van S3-snapshots met Lambda is omslachtig en niet de meest directe manier om op compliancewijzigingen te reageren. De derde onjuiste optie is ook te complex. Hoewel CloudWatch Logs en metriekfilters kunnen werken, is het instellen van een EventBridge-regel die direct reageert op Config-events een elegantere en directere oplossing voor dit specifieke scenario. De vierde onjuiste optie is incorrect omdat AWS Config geen directe CloudWatch-metrieken genereert voor de compliancestatus van individuele regels die op deze manier kunnen worden bewaakt met een CloudWatch-alarm.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig