Er is een nieuwe AWS Control Tower landing zone gemaakt binnen een AWS Organization. De landing zone moet voldoen aan de CIS AWS Foundations benchmarks, en het beveiligingsteam moet geaggregeerde Security Hub bevindingen kunnen bekijken voor alle accounts (alleen het beveiligingsteam kan geaggregeerde bevindingen bekijken). Specifieke gebruikers moeten bevindingen voor hun eigen accounts kunnen bekijken. Alle accounts moeten automatisch worden ingeschreven bij Security Hub wanneer ze worden aangemaakt. Welke reeks stappen, grotendeels automatisch uitgevoerd, zal dit bereiken? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel trusted access voor Security Hub in vanuit het management account van de organisatie. Maak een nieuw security account aan via AWS Control Tower, wijs dit aan als de delegated administrator voor Security Hub, en configureer Security Hub in dat account met de CIS AWS Foundations standaard., Maak een AWS IAM Identity Center (AWS SSO) permission set aan die de vereiste Security Hub-machtigingen verleent. Gebruik de CreateAccountAssignment API om de gebruikers van het beveiligingsteam toe te wijzen aan die permission set en aan het gedelegeerde beveiligingsaccount., Schakel in Security Hub automatische inschakeling in, zodat nieuwe accounts in de organisatie automatisch worden ingeschreven..
Waarom dit het antwoord is
De eerste correcte optie schakelt trusted access in voor Security Hub, wat nodig is voor organisatiebrede functionaliteit. Het aanmaken van een speciaal security account via AWS Control Tower en dit aanwijzen als gedelegeerd beheerder is een best practice voor centralisatie en het toepassen van de CIS AWS Foundations standaard. De tweede correcte optie zorgt voor de juiste toegang voor het beveiligingsteam via AWS IAM Identity Center (voorheen AWS SSO) en een permission set, wat schaalbaar is en voldoet aan het principe van minimale privileges. De derde correcte optie zorgt ervoor dat alle nieuwe accounts automatisch worden ingeschreven bij Security Hub, wat essentieel is voor continue compliance. De optie om de CIS AWS Foundations standaard vanuit het management account in te schakelen is incorrect omdat de gedelegeerde beheerder dit moet doen. Een SCP die expliciet toegang weigert, is te restrictief en kan legitieme toegang voor individuele accounthouders belemmeren. Het gebruik van EventBridge en Lambda om accounts toe te voegen is een handmatige en minder efficiënte benadering dan de ingebouwde automatische inschakeling van Security Hub.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig