Het bedrijf wil continue monitoring om te detecteren wanneer een EC2 security group SSH vanaf het openbare internet toestaat en om die poort automatisch te sluiten wanneer dit wordt gedetecteerd. Welke combinatie van acties moet de SysOps-beheerder implementeren? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg een AWS Config managed rule toe die security groups identificeert die SSH vanaf het openbare internet toestaan., Roep een AWS Systems Manager Automation runbook aan om de SSH-poort te herstellen en te sluiten..
Waarom dit het antwoord is
De juiste combinatie om continue monitoring en automatische herstelacties te implementeren, is door een AWS Config managed rule te gebruiken en een AWS Systems Manager Automation runbook aan te roepen. Een AWS Config managed rule (zoals restricted-ssh) detecteert automatisch security groups die SSH-toegang vanaf 0.0.0.0/0 toestaan. Wanneer deze regel een non-compliant resource detecteert, kan deze een AWS Systems Manager Automation runbook activeren. Dit runbook kan vervolgens de security group-regels aanpassen om de SSH-poort te sluiten, waardoor het probleem automatisch wordt opgelost. Een CloudWatch-alarm kan geen security groups direct controleren op specifieke regels; het monitort metrische gegevens. Amazon Inspector is primair gericht op het scannen van EC2-instances op kwetsbaarheden en onbedoelde netwerktoegang, niet op het proactief monitoren van security group-configuraties. Hoewel AWS Systems Manager Run Command kan worden gebruikt om security group-regels aan te passen, biedt het geen automatische detectie en triggering zoals AWS Config in combinatie met Automation.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig