Een organisatie heeft 10 AWS-accounts in AWS Organizations. Elk account draait AWS Config en behoort tot de Prod OU of de NonProd OU. Elk account heeft een EventBridge-regel die een SNS topic op de hoogte stelt wanneer een inkomende EC2 security group-regel wordt aangemaakt met source 0.0.0.0/0; het beveiligingsteam abonneert zich op het SNS topic. Voor alle NonProd OU-accounts moet het beveiligingsteam de mogelijkheid verwijderen om inkomende security group-regels aan te maken die 0.0.0.0/0 toestaan. Welke aanpak bereikt dit met de MINSTE operationele overhead?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Service Control Policy (SCP) die ec2:AuthorizeSecurityGroupIngress weigert wanneer aws:SourceIp gelijk is aan 0.0.0.0/0, en pas de SCP toe op de NonProd OU..
Waarom dit het antwoord is
De correcte optie is het maken van een Service Control Policy (SCP) die ec2:AuthorizeSecurityGroupIngress weigert wanneer aws:SourceIp gelijk is aan 0.0.0.0/0, en deze SCP toe te passen op de NonProd OU. Dit is de meest efficiënte oplossing omdat SCP's op organisatieniveau preventieve controles afdwingen, wat betekent dat de actie überhaupt niet kan plaatsvinden. Dit minimaliseert operationele overhead omdat er geen handmatige interventie of herstelacties nodig zijn na een overtreding. De andere opties zijn minder optimaal: Het wijzigen van de EventBridge-regel om een Lambda-functie aan te roepen voor verwijdering is een reactieve controle. Het staat de overtreding eerst toe en herstelt deze vervolgens, wat meer operationele overhead met zich meebrengt dan een preventieve maatregel. Het koppelen van de beheerde AWS Config-regel vpc-sg-open-only-to-authorized-ports is ook een reactieve controle. Hoewel het helpt bij het identificeren van overtredingen, voorkomt het deze niet actief en vereist het vaak handmatige of geautomatiseerde herstelacties. Een SCP die ec2:AuthorizeSecurityGroupIngress alleen toestaat wanneer aws:SourceIp niet 0.0.0.0/0 is, is functioneel vergelijkbaar met de correcte optie, maar de formulering van een expliciete Deny voor de specifieke voorwaarde is vaak duidelijker en directer voor dit specifieke beveiligingsdoel.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig