Medewerkers hebben beperkte AWS-machtigingen, maar DevOps-engineers kunnen een beheerdersrol aannemen. Het beveiligingsteam heeft bijna realtime meldingen nodig wanneer de beheerdersrol wordt aangenomen. Wat moet er worden geïmplementeerd?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Amazon EventBridge-regel die overeenkomt met de CloudTrail API-gebeurtenis voor AssumeRole, laat deze een AWS Lambda-functie aanroepen die een bericht publiceert naar een Amazon SNS-onderwerp wanneer de beheerdersrol wordt aangenomen..
Waarom dit het antwoord is
De correcte optie gebruikt EventBridge om direct te reageren op de AssumeRole API-gebeurtenis die wordt vastgelegd door CloudTrail. Dit biedt een bijna realtime detectie van het aannemen van de beheerdersrol. EventBridge kan direct een Lambda-functie triggeren, die vervolgens een melding via SNS kan versturen naar het beveiligingsteam. Dit is efficiënt en schaalbaar. De andere opties zijn minder geschikt: Het configureren van AWS Config en het bevragen van S3-logs met Athena is geen bijna realtime oplossing; er is vertraging bij loglevering en bevraging. GuardDuty is primair gericht op het detecteren van kwaadaardige activiteiten en bedreigingen, niet op het monitoren van specifieke, legitieme rol-aannamegebeurtenissen voor directe meldingen. Een EventBridge-regel die alleen overeenkomt met AWS Management Console-aanmeldingsgebeurtenissen is te breed en mist de specifieke AssumeRole API-oproep, die ook programmatisch kan plaatsvinden.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig