Firma korzysta z AWS Organizations i zaczęła używać AWS Identity and Access Management (IAM) Access Analyzer do doprecyzowania zbyt szerokiego dostępu. Firma musi automatycznie naprawiać wszelkie nowo utworzone polityki IAM, które zezwalają na dostęp publiczny lub międzykontowy, usuwać dostęp zewnętrzny i powiadamiać zespół bezpieczeństwa. Jaką kombinację kroków powinien podjąć inżynier bezpieczeństwa, aby spełnić te wymagania? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz maszynę stanów AWS Step Functions, która sprawdza typ zasobu wynikającego z analizy i dla ról IAM dodaje jawne oświadczenie Deny do polityki zaufania roli. Skonfiguruj maszynę stanów tak, aby publikowała powiadomienie w temacie Amazon Simple Notification Service (Amazon SNS)., W Amazon EventBridge utwórz regułę, która dopasowuje aktywne wyniki IAM Access Analyzer i wywołuje AWS Step Functions w celu naprawy., Utwórz temat Amazon Simple Notification Service (Amazon SNS) dla alertów dotyczących dostępu zewnętrznego lub międzykontowego i zasubskrybuj adresy e-mail zespołu bezpieczeństwa do tego tematu..
Dlaczego to jest odpowiedź
Prawidłowe odpowiedzi tworzą kompleksowe, zautomatyzowane rozwiązanie. Reguła EventBridge (1) jest wyzwalana przez wyniki IAM Access Analyzer, które wskazują na publiczny lub międzykontowy dostęp. Następnie wywołuje maszynę stanów Step Functions (2), która jest odpowiedzialna za logikę naprawczą. Step Functions może sprawdzać typ zasobu i programowo modyfikować polityki zaufania ról IAM, dodając jawne oświadczenie Deny, skutecznie usuwając niepożądany dostęp. Po zakończeniu naprawy, Step Functions publikuje powiadomienie do tematu SNS (3). Temat SNS, do którego subskrybowany jest zespół bezpieczeństwa, zapewnia, że zostaną oni powiadomieni o naprawie i usunięciu dostępu zewnętrznego. Nieprawidłowe opcje: AWS Batch nie jest idealnym rozwiązaniem do reagowania w czasie rzeczywistym na zdarzenia bezpieczeństwa, ponieważ jest przeznaczony do zadań wsadowych. Filtr metryk CloudWatch nie jest odpowiednim mechanizmem do wyzwalania naprawy na podstawie wyników IAM Access Analyzer; EventBridge jest do tego celu przeznaczony. Kolejka SQS może być używana do powiadomień, ale temat SNS jest bardziej odpowiedni do rozsyłania powiadomień do wielu subskrybentów (np. adresów e-mail zespołu bezpieczeństwa).
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana