Hoe kunt u voorkomen dat ontwikkelaars een Elastic IP koppelen aan productie EC2-instances en ervoor zorgen dat het beveiligingsteam wordt gewaarschuwd als een productie-instance op enig moment een Elastic IP heeft?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een IAM-beleid aan de IAM-groep van de ontwikkelaars dat associate-address-machtigingen weigert. Maak een aangepaste AWS Config-regel die controleert of een instance met de tag 'production' een gekoppelde Elastic IP heeft en waarschuw het beveiligingsteam..
Waarom dit het antwoord is
Deze oplossing combineert preventie met detectie en melding. Door een IAM-beleid te koppelen dat ec2:AssociateAddress weigert aan de IAM-groep van ontwikkelaars, voorkomt u proactief dat zij Elastic IP's aan EC2-instances koppelen. De aangepaste AWS Config-regel biedt een continue controlemechanisme. Deze detecteert of een productie-instance (geïdentificeerd door een tag) toch een Elastic IP heeft, mogelijk door een andere route of een configuratiefout, en waarschuwt het beveiligingsteam. De andere opties zijn minder effectief: Het periodiek queryen van CloudTrail-logs met Athena is reactief en kan vertraging oplopen bij detectie en herstel. Het plannen van een Lambda-functie om periodiek te controleren is ook reactief en minder efficiënt dan een continue AWS Config-regel. Een AWS Config-regel die EC2 IAM-rollen controleert is niet direct van toepassing op het voorkomen van het koppelen van Elastic IP's door ontwikkelaars en controleert niet of een Elastic IP daadwerkelijk is gekoppeld.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig