Ontwikkelaars gebruiken Linux EC2-instances als bastion hosts met SSH-toegang die door security group-regels is beperkt tot specifieke IP-adressen. Het beveiligingsteam moet op de hoogte worden gesteld als die security group-regels worden gewijzigd om SSH toe te staan vanaf elk IP-adres (0.0.0.0/0). Wat moet de DevOps-engineer implementeren om aan deze vereiste te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een AWS Config-regel met behulp van de beheerde regel restricted-ssh om te controleren of security groups onbeperkt inkomend SSH-verkeer niet toestaan. Configureer automatische herstelactie om een bericht te publiceren naar een Amazon Simple Notification Service (Amazon SNS)-topic..
Waarom dit het antwoord is
De correcte optie is het maken van een AWS Config-regel met de beheerde regel restricted-ssh. Deze regel is specifiek ontworpen om te controleren of security groups onbeperkt inkomend SSH-verkeer (0.0.0.0/0) toestaan. Wanneer een dergelijke wijziging wordt gedetecteerd, kan AWS Config een melding naar een Amazon SNS-topic sturen, waardoor het beveiligingsteam direct op de hoogte wordt gesteld. De andere opties zijn minder geschikt: Amazon EventBridge met AuthorizeSecurityGroupIngress zou te veel ruis genereren, omdat elke wijziging aan security groups een event triggert, niet alleen de specifieke 0.0.0.0/0 SSH-wijziging. Amazon GuardDuty richt zich op bedreigingsdetectie op basis van afwijkend gedrag en bekende kwaadaardige IP's, niet op het proactief controleren van security group-configuraties tegen een specifieke best practice. Amazon Inspector is een kwetsbaarheidsscan-service voor EC2-instances en applicaties, niet voor het monitoren van security group-regels.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig