Een beveiligingsaudit heeft security groups gevonden die SSH toestaan vanaf 0.0.0.0/0. Het beveiligingsteam moet dit zo snel mogelijk detecteren en herstellen in alle accounts binnen één AWS Organizations-organisatie. Welke aanpak realiseert detectie en geautomatiseerde herstel?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel AWS Config in elk account in, maak een aangepaste AWS Config-regel die wordt uitgevoerd op de restricted-ssh configuratiewijzigingstrigger, en laat de regel een Lambda aanroepen om niet-compatibele resources te herstellen..
Waarom dit het antwoord is
De correcte aanpak is om AWS Config in elk account in te schakelen, een aangepaste AWS Config-regel te maken die triggert op configuratiewijzigingen gerelateerd aan restricted-ssh, en deze regel een Lambda-functie te laten aanroepen voor geautomatiseerd herstel van niet-compatibele security groups. AWS Config biedt continue monitoring en evaluatie van configuraties, wat essentieel is voor detectie. De aangepaste regel maakt specifieke detectie mogelijk, en de integratie met Lambda zorgt voor geautomatiseerd herstel. De optie met de beheerde regel vpe-sg-port-restriction-check is incorrect omdat deze regel specifiek is voor VPC endpoints en niet voor algemene security groups. Het verwijderen van alle security group-regels met een Lambda is te destructief en kan operationele problemen veroorzaken. Een Systems Manager Automation-document is een mogelijke oplossing voor herstel, maar mist de continue detectiemogelijkheden van AWS Config voor configuratiewijzigingen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig