Audyt bezpieczeństwa wykrył, że grupy bezpieczeństwa zezwalają na SSH z 0.0.0.0/0. Zespół ds. bezpieczeństwa musi jak najszybciej wykryć i naprawić ten problem na wszystkich kontach w ramach jednej organizacji AWS Organizations. Które podejście umożliwia wykrywanie i automatyczne usuwanie problemów?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz AWS Config na każdym koncie, utwórz niestandardową regułę AWS Config, która działa na wyzwalaczu zmiany konfiguracji restricted-ssh, i spraw, aby reguła wywoływała funkcję Lambda w celu naprawienia niezgodnych zasobów..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to włączenie AWS Config na każdym koncie, utworzenie niestandardowej reguły AWS Config z wyzwalaczem zmiany konfiguracji dla restricted-ssh oraz skonfigurowanie reguły do wywoływania funkcji Lambda w celu automatycznej naprawy niezgodnych zasobów. AWS Config jest idealnym narzędziem do ciągłego monitorowania konfiguracji zasobów i wykrywania niezgodności. Niestandardowa reguła pozwala na precyzyjne zdefiniowanie warunków niezgodności (np. SSH z 0.0.0.0/0), a integracja z Lambda umożliwia natychmiastową, automatyczną naprawę. Pozostałe opcje są mniej efektywne: Użycie zarządzanej reguły vpe-sg-port-restriction-check nie jest odpowiednie, ponieważ ta reguła sprawdza porty dla punktów końcowych VPC, a nie ogólne reguły SSH w grupach bezpieczeństwa. Tworzenie funkcji Lambda na każdym koncie, która usuwa WSZYSTKIE reguły grup bezpieczeństwa, jest zbyt agresywne i może spowodować poważne zakłócenia w działaniu. Dokument Systems Manager Automation uruchamiany co godzinę nie zapewnia natychmiastowego wykrywania i naprawy, co jest kluczowe w przypadku problemów bezpieczeństwa.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana