Firma chce ciągłego monitorowania, aby wykrywać, kiedy jakakolwiek grupa bezpieczeństwa EC2 zezwala na SSH z publicznego internetu, i automatycznie zamykać ten port po wykryciu. Jaką kombinację działań powinien wdrożyć administrator SysOps? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodaj zarządzaną regułę AWS Config, która identyfikuje grupy bezpieczeństwa zezwalające na SSH z publicznego internetu., Wywołaj runbook AWS Systems Manager Automation, aby naprawić i zamknąć port SSH..
Dlaczego to jest odpowiedź
Prawidłowe odpowiedzi to dodanie zarządzanej reguły AWS Config i wywołanie runbooka AWS Systems Manager Automation. Reguła AWS Config (np. restricted-ssh) jest idealna do ciągłego monitorowania grup bezpieczeństwa pod kątem niezgodnych konfiguracji, takich jak zezwalanie na SSH z 0.0.0.0/0. Po wykryciu niezgodności, AWS Config może wywołać akcję naprawczą. Runbook AWS Systems Manager Automation jest odpowiednim narzędziem do automatycznego zamykania portu SSH poprzez modyfikację reguł grupy bezpieczeństwa. Utworzenie alarmu CloudWatch do wykrywania grup bezpieczeństwa zezwalających na SSH z 0.0.0.0/0 nie jest bezpośrednio możliwe, ponieważ CloudWatch monitoruje metryki i logi, a nie konfiguracje grup bezpieczeństwa. Amazon Inspector służy do oceny podatności instancji EC2, a nie do monitorowania konfiguracji grup bezpieczeństwa. Użycie AWS Systems Manager Run Command wymagałoby ręcznego wywołania lub skryptu, co nie zapewnia ciągłego monitorowania i automatycznej naprawy w taki sposób, jak AWS Config z Automation.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana