Jak zapobiec dołączaniu przez deweloperów Elastic IP do instancji produkcyjnych EC2 i zapewnić, że zespół bezpieczeństwa zostanie powiadomiony, jeśli jakakolwiek instancja produkcyjna będzie miała Elastic IP w dowolnym momencie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołącz politykę IAM do grupy IAM deweloperów, która odmawia uprawnień associate-address. Utwórz niestandardową regułę AWS Config, która sprawdza, czy jakakolwiek instancja oznaczona jako produkcyjna ma przypisany Elastic IP i powiadom zespół bezpieczeństwa..
Dlaczego to jest odpowiedź
Poprawna odpowiedź zapobiega dołączaniu Elastic IP przez deweloperów poprzez politykę IAM odmawiającą uprawnień ec2:AssociateAddress, co jest najlepszą praktyką bezpieczeństwa. Następnie, niestandardowa reguła AWS Config aktywnie monitoruje środowisko pod kątem niezgodności, sprawdzając, czy instancje produkcyjne mają przypisane Elastic IP. W przypadku wykrycia niezgodności, AWS Config automatycznie powiadamia zespół bezpieczeństwa, zapewniając szybką reakcję. Pozostałe opcje są mniej skuteczne: Zapytania CloudTrail z Athena to reaktywne podejście, które nie zapobiega problemowi i może mieć opóźnienia. Okresowe sprawdzanie przez Lambda jest mniej efektywne niż ciągłe monitorowanie przez AWS Config i nie zapobiega próbom dołączenia EIP. Role IAM dla instancji nie kontrolują uprawnień deweloperów do dołączania Elastic IP.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana