Pracownicy mają ograniczone uprawnienia AWS, ale inżynierowie DevOps mogą przyjmować rolę administratora. Zespół bezpieczeństwa potrzebuje powiadomień w czasie zbliżonym do rzeczywistego, gdy rola administratora zostanie przyjęta. Co należy zaimplementować?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz regułę Amazon EventBridge, która dopasowuje zdarzenie API CloudTrail dla AssumeRole, niech wywoła funkcję AWS Lambda, która publikuje wiadomość do tematu Amazon SNS, gdy rola administratora zostanie przyjęta..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie reguły Amazon EventBridge, która dopasowuje zdarzenie API CloudTrail dla AssumeRole, wywołuje funkcję AWS Lambda, która publikuje wiadomość do tematu Amazon SNS. CloudTrail rejestruje wywołania API, w tym AssumeRole. EventBridge może filtrować te zdarzenia w czasie zbliżonym do rzeczywistego. Lambda pozwala na niestandardową logikę weryfikacji, czy przyjęta rola to administrator, a następnie wysyła powiadomienie przez SNS. Niepoprawne opcje: AWS Config monitoruje konfigurację zasobów, a nie zdarzenia API w czasie rzeczywistym. Athena jest narzędziem do zapytań, nie do monitorowania w czasie rzeczywistym. Amazon GuardDuty koncentruje się na wykrywaniu zagrożeń bezpieczeństwa i anomalii, a nie na konkretnych zdarzeniach AssumeRole. Reguła EventBridge dopasowująca zdarzenia logowania do konsoli AWS nie jest wystarczająco precyzyjna, ponieważ AssumeRole może być wywołane programowo i nie zawsze jest bezpośrednio związane z logowaniem do konsoli.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana