AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·NL·Bijgewerkt 4 Aug 2026
Een productie-VPC heeft een VPC flow log. Het beveiligingsteam heeft een deny-list van IP-adressen geleverd en wil bijna-realtime geautomatiseerde meldingen als een IP-adres op de deny-list toegang krijgt tot de applicatie, om zo de toevoeging van beveiligingen zoals WAF te rechtvaardigen. De productmanager keurt wijzigingen alleen goed als het beveiligingsteam het probleem kan aantonen, en de kosten moeten geminimaliseerd worden. Welke aanvullende stappen voldoen het meest kosteneffectief aan de vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een log group aan in Amazon CloudWatch Logs. Configureer de VPC flow log om geaccepteerd verkeer vast te leggen en de gegevens naar de log group te sturen. Maak een Amazon CloudWatch metric filter aan voor IP-adressen op de deny list. Maak een CloudWatch alarm aan met de metric filter als invoer. Stel de periode in op 5 minuten en de datapoints to alarm op 1. Gebruik een Amazon Simple Notification Service (Amazon SNS) topic om alarmmeldingen naar het beveiligingsteam te sturen..
Waarom dit het antwoord is
De meest kosteneffectieve oplossing is het gebruik van CloudWatch Logs, metric filters en CloudWatch Alarms. Door de VPC flow log te configureren om geaccepteerd verkeer naar een CloudWatch log group te sturen, en vervolgens een metric filter te maken voor de deny-list IP-adressen, kan een CloudWatch alarm direct worden geactiveerd bij detectie. Dit alarm kan via SNS meldingen naar het beveiligingsteam sturen. Dit is bijna-realtime en minimaliseert kosten omdat het gebruikmaakt van bestaande AWS-services zonder de noodzaak voor complexe architectuur zoals OpenSearch Service of Athena voor continue monitoring.
De andere opties zijn minder kosteneffectief of voldoen niet volledig aan de vereisten:
Optie 2 (S3, Athena, QuickSight) is duurder en minder bijna-realtime voor meldingen, omdat QuickSight dashboards meer voor analyse zijn dan directe alerts.
Optie 3 (S3, OpenSearch Service, Lambda) is aanzienlijk duurder vanwege de operationele kosten van OpenSearch Service en de complexiteit van de Lambda-functie.
Optie 4 (CloudWatch Logs, Athena connector, S3 event notification) introduceert extra complexiteit en kosten door het gebruik van Athena voor periodieke queries en is niet zo direct als een CloudWatch metric filter en alarm.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.