Fabrikam Health używa już zarządzanej reguły AWS Config restricted-ssh do wykrywania grup bezpieczeństwa zezwalających na 0.0.0.0/0 na TCP/22. Chcą automatycznej naprawy w ciągu jednej minuty, która usuwa naruszający regułę ruch przychodzący, gdy tylko reguła zgłosi status NON_COMPLIANT. Jakie jest najbardziej odpowiednie podejście?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz regułę EventBridge dla źródła "aws.config" i typu szczegółów "Config Rules Compliance Change" filtrującą dla ruleName "restricted-ssh" z complianceType "NON_COMPLIANT". Skieruj ją na funkcję Lambda, która wywołuje RevokeSecurityGroupIngress, aby usunąć 0.0.0.0/0 na porcie 22..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to stworzenie reguły EventBridge, która reaguje na zdarzenia z AWS Config. Gdy reguła restricted-ssh zgłosi status NONCOMPLIANT, EventBridge wywoła funkcję Lambda. Ta funkcja Lambda, używając RevokeSecurityGroupIngress, automatycznie usunie naruszający ruch przychodzący (0.0.0.0/0 na porcie 22). To podejście zapewnia automatyczną naprawę w czasie rzeczywistym, spełniając wymóg jednej minuty. Opcja z niestandardową regułą AWS Config wywołującą Lambdę tylko dla COMPLIANT jest błędna, ponieważ naprawa jest potrzebna w przypadku NONCOMPLIANT. Zaplanowana reguła EventBridge co godzinę nie spełnia wymogu naprawy w ciągu jednej minuty. AWS Firewall Manager jest potężnym narzędziem, ale wymagałby konfiguracji polityki, a nie "natychmiast usunie" bez dodatkowej konfiguracji w tym kontekście, a także nie jest bezpośrednią reakcją na status reguły Config.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana