Firma zabezpieczyła użytkownika root swojego konta AWS i włączyła AWS CloudTrail z dziennikami dostarczanymi do Amazon S3. Inżynier bezpieczeństwa potrzebuje alertów w czasie zbliżonym do rzeczywistego, gdy użytkownik root pomyślnie zaloguje się do konsoli zarządzania AWS (AWS Management Console). Które rozwiązania zapewnią te powiadomienia? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Skonfiguruj AWS CloudTrail tak, aby wysyłał dzienniki do Amazon CloudWatch Logs. Utwórz filtr metryk w grupie CloudWatch Logs dla pomyślnych zdarzeń ConsoleLogin użytkownika root. Utwórz alarm CloudWatch, który publikuje w temacie Amazon Simple Notification Service (Amazon SNS) w stanie ALARM. Subskrybuj wymagane punkty końcowe do tematu SNS., Utwórz regułę Amazon EventBridge, która pasuje do zdarzeń zarządzania CloudTrail wskazujących na pomyślne logowanie użytkownika root. Skonfiguruj regułę tak, aby publikowała w temacie Amazon Simple Notification Service (Amazon SNS). Subskrybuj wymagane punkty końcowe do tematu SNS..
Dlaczego to jest odpowiedź
Prawidłowe odpowiedzi to te, które wykorzystują Amazon EventBridge lub Amazon CloudWatch Logs do monitorowania zdarzeń CloudTrail. EventBridge może bezpośrednio filtrować zdarzenia CloudTrail, w tym pomyślne logowania użytkownika root (zdarzenie ConsoleLogin z responseElements.ConsoleLogin ustawionym na Success i userIdentity.type na Root), i wysyłać powiadomienia do SNS. Alternatywnie, CloudTrail może wysyłać dzienniki do CloudWatch Logs, gdzie można utworzyć filtr metryk dla tych samych zdarzeń logowania użytkownika root. Alarm CloudWatch, wyzwalany przez ten filtr metryk, może następnie wysłać powiadomienie do SNS. Obie metody zapewniają powiadomienia w czasie zbliżonym do rzeczywistego. Pierwsza nieprawidłowa opcja, AWS Trusted Advisor, nie jest przeznaczona do monitorowania zdarzeń logowania w czasie rzeczywistym. Druga nieprawidłowa opcja, AWS IAM Access Analyzer, służy do identyfikowania zasobów udostępnionych zewnętrznym podmiotom, a nie do monitorowania logowań. Trzecia nieprawidłowa opcja, wysyłanie powiadomień o dostarczeniu dzienników CloudTrail do SNS, a następnie użycie funkcji Lambda do analizy, jest zbyt złożona i mniej efektywna niż bezpośrednie filtrowanie zdarzeń przez EventBridge lub CloudWatch Logs.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana