Firma planuje hostować publiczne strony internetowe na AWS z wieloma warstwami (web, aplikacja, baza danych). Będą używać AWS Network Firewall, AWS WAF i grup bezpieczeństwa VPC. Zapory sieciowe muszą być wdrożone w odpowiednich VPC, polityki dla Network Firewall i AWS WAF muszą być centralnie zarządzalne, a zespoły aplikacyjne powinny mieć możliwość zarządzania własnymi grupami bezpieczeństwa, jednocześnie zapobiegając zbyt liberalnym regułom. Jakie jest najbardziej efektywne operacyjnie rozwiązanie, które spełnia te potrzeby?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zdefiniuj zapory Network Firewall, web ACL AWS WAFv2, polityki Network Firewall i grupy bezpieczeństwa VPC jako kod. Użyj AWS CloudFormation do wdrożenia zasobów oraz początkowych polityk i grup reguł. Użyj AWS Firewall Manager do zarządzania web ACL AWS WAFv2, politykami Network Firewall i grupami bezpieczeństwa VPC. Użyj Amazon GuardDuty do monitorowania zbyt liberalnych reguł..
Dlaczego to jest odpowiedź
Poprawna odpowiedź jest najbardziej efektywna operacyjnie, ponieważ łączy Infrastructure as Code (CloudFormation) do początkowego wdrożenia z AWS Firewall Manager do centralnego zarządzania politykami bezpieczeństwa i ich egzekwowania na wielu kontach i VPC. Firewall Manager umożliwia centralne zarządzanie web ACL AWS WAFv2, politykami Network Firewall i grupami bezpieczeństwa VPC, co jest kluczowe dla dużych organizacji. GuardDuty monitoruje zbyt liberalne reguły, co zapobiega błędom zespołów aplikacyjnych. Pozostałe opcje są mniej efektywne: Pierwsza opcja używa CloudFormation do aktualizacji polityk, co jest możliwe, ale Firewall Manager jest lepszym rozwiązaniem do centralnego zarządzania i egzekwowania polityk na dużą skalę. Druga opcja używa konsoli/CLI do zarządzania, co jest nieefektywne i podatne na błędy w dużych środowiskach. Użycie GuardDuty do wywoływania funkcji Lambda w celu usuwania reguł jest reaktywne i może prowadzić do przerw w działaniu. Trzecia opcja nie wykorzystuje CloudFormation do początkowego wdrożenia wszystkich zasobów jako kodu, a także nie wspomina o zarządzaniu grupami bezpieczeństwa przez zespoły aplikacyjne z kontrolą nad zbyt liberalnymi regułami.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana