Quasar Finance zarządza pojedynczym kontem AWS w regionie eu-west-1. Zespół bezpieczeństwa chce automatycznie poddawać kwarantannie każdą instancję EC2, która jest celem wykrycia GuardDuty UnauthorizedAccess:EC2/SSHBruteForce o ważności 5 lub wyższej, ale tylko wtedy, gdy instancja ma tag Quarantine=true. Chcą użyć EventBridge do automatyzacji w czasie zbliżonym do rzeczywistego i uniknąć kwarantanny instancji bez tagów. Jaką kombinację kroków powinni zaimplementować? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz regułę EventBridge ze wzorcem zdarzenia, który pasuje do source "aws.guardduty", detail.type "UnauthorizedAccess:EC2/SSHBruteForce", filtru numerycznego detail.severity >= 5 i detail.service.archived = false., Ustaw cel reguły EventBridge na funkcję AWS Lambda, która sprawdza tagi instancji z wykrycia, a jeśli Quarantine=true, wywołuje runbook AWS-QuarantineEC2Instance Systems Manager Automation..
Dlaczego to jest odpowiedź
Pierwsza poprawna odpowiedź tworzy regułę EventBridge, która precyzyjnie filtruje zdarzenia GuardDuty. Określa źródło ("aws.guardduty"), typ wykrycia ("UnauthorizedAccess:EC2/SSHBruteForce") i minimalną ważność (= 5), co jest zgodne z wymaganiami. Dodatkowo, detail.service.archived = false zapewnia przetwarzanie tylko aktywnych wykryć. Druga poprawna odpowiedź definiuje cel reguły EventBridge jako funkcję AWS Lambda. Lambda jest niezbędna do sprawdzenia tagu Quarantine=true na instancji EC2, ponieważ EventBridge nie może bezpośrednio filtrować zdarzeń na podstawie tagów instancji. Następnie Lambda wywołuje runbook Systems Manager Automation, aby przeprowadzić kwarantannę, co jest standardową praktyką dla automatyzacji reagowania na incydenty. Opcja z Security Hub jest nieprawidłowa, ponieważ Security Hub agreguje wykrycia, ale nie jest podstawowym mechanizmem do reagowania na zdarzenia w czasie zbliżonym do rzeczywistego w sposób tak szczegółowy jak EventBridge. Bezpośrednie dopasowanie tagu instancji we wzorcu zdarzenia EventBridge jest niemożliwe, ponieważ EventBridge nie ma dostępu do dynamicznych tagów zasobów w momencie oceny zdarzenia. Tworzenie reguły EventBridge tylko w us-east-1 jest błędne, ponieważ GuardDuty emituje zdarzenia w regionie, w którym wystąpiło wykrycie, a wymaganie dotyczy regionu eu-west-1.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana