Firma egzekwuje zasadę, że żadna grupa bezpieczeństwa nie powinna zezwalać na SSH z 0.0.0.0/0. Administrator SysOps musi wdrożyć rozwiązanie, które powiadamia zespół operacyjny, gdy grupa bezpieczeństwa naruszy tę zasadę, i musi automatycznie naprawić naruszającą regułę. Który projekt spełnia oba wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz zarządzaną regułę AWS Config restricted-ssh, dołącz automatyczną naprawę za pomocą runbooka Systems Manager Automation AWS-DisablePublicAccessForSecurityGroup i dodaj regułę EventBridge, aby powiadomić zespół SysOps, gdy reguła Config stanie się niezgodna..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź spełnia oba wymagania: powiadamianie i automatyczne naprawianie. Reguła zarządzana AWS Config restricted-ssh jest specjalnie zaprojektowana do wykrywania grup bezpieczeństwa zezwalających na SSH z 0.0.0.0/0. Dołączenie automatycznej naprawy za pomocą runbooka Systems Manager Automation AWS-DisablePublicAccessForSecurityGroup automatycznie usuwa niezgodne reguły. Dodatkowo, reguła EventBridge może być skonfigurowana do powiadamiania zespołu operacyjnego za każdym razem, gdy reguła Config wykryje niezgodność. Pozostałe opcje są mniej efektywne lub niekompletne. Opcja z EventBridge i Lambda wymagałaby samodzielnego pisania logiki walidacji i naprawy, co jest mniej optymalne niż użycie gotowych rozwiązań AWS. Opcje z CloudTrail i CloudWatch mogą wykrywać zmiany, ale automatyczna naprawa i powiadamianie są lepiej realizowane przez AWS Config i EventBridge w tym konkretnym scenariuszu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana