Het beveiligingsteam moet alleen op de hoogte worden gesteld wanneer een Amazon S3-bucket openbaar wordt blootgesteld in een nieuw AWS-account. Het bedrijf heeft al een SNS-onderwerp met het e-mailabonnement van het beveiligingsteam. Welke aanpak stuurt alleen meldingen wanneer een bucket openbaar wordt blootgesteld?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een IAM Access Analyzer-analyzer. Maak een Amazon EventBridge-regel voor het gebeurtenistype "Access Analyzer Finding" en filter op "isPublic: true". Configureer het SNS-onderwerp als het EventBridge-regeldoel..
Waarom dit het antwoord is
De juiste aanpak is het maken van een IAM Access Analyzer-analyzer en een Amazon EventBridge-regel. IAM Access Analyzer detecteert automatisch onbedoelde externe toegang tot uw bronnen, inclusief S3-buckets. Wanneer Access Analyzer een bevinding genereert die aangeeft dat een bucket openbaar is (isPublic: true), kan EventBridge deze bevinding opvangen en een melding naar het SNS-onderwerp sturen. De andere opties zijn minder effectief: S3-gebeurtenismeldingen voor isPublic bestaan niet direct. U kunt wel meldingen krijgen voor objectbewerkingen, maar niet voor de openbare status van de bucket zelf. Het filteren op PutBucketPolicy via CloudTrail is niet voldoende, omdat een bucket ook openbaar kan worden via andere configuraties of beleidsregels, en deze aanpak geen onderscheid maakt tussen openbare en niet-openbare beleidswijzigingen. AWS Config met cloudtrail-s3-dataevents-enabled controleert of S3-data-events zijn ingeschakeld in CloudTrail, niet of een bucket openbaar is. De NONCOMPLIANT status zou hier niet van toepassing zijn op de openbare status van de bucket.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig