Regulowana firma wymaga, aby inżynierowie DevOps nie logowali się do instancji EC2, z wyjątkiem sytuacji awaryjnych. Jeśli dojdzie do logowania, zespół bezpieczeństwa musi zostać powiadomiony w ciągu 15 minut. Które rozwiązanie niezawodnie spełnia ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zainstaluj agenta Amazon CloudWatch na każdej instancji EC2, aby przesyłać strumieniowo logi do CloudWatch Logs, utwórz filtr metryk CloudWatch, który wykrywa zdarzenia logowania użytkowników, i wyzwól powiadomienie SNS do zespołu bezpieczeństwa, gdy zostanie znalezione logowanie..
Dlaczego to jest odpowiedź
Poprawna odpowiedź niezawodnie spełnia wymagania, ponieważ agent CloudWatch może przesyłać strumieniowo logi systemowe (np. auth.log lub secure) zawierające zdarzenia logowania użytkowników do CloudWatch Logs. Filtry metryk CloudWatch są bardzo efektywne w wykrywaniu określonych wzorców w logach w czasie zbliżonym do rzeczywistego, a powiadomienia SNS zapewniają szybkie dostarczenie alertów do zespołu bezpieczeństwa. To rozwiązanie jest proste, wydajne i spełnia wymóg powiadomienia w ciągu 15 minut. Pozostałe opcje są mniej odpowiednie: Amazon Inspector koncentruje się na ocenie luk w zabezpieczeniach i niezgodności, a nie na monitorowaniu logowań w czasie rzeczywistym. Przekierowanie CloudTrail do Kinesis, a następnie Lambda, wprowadza dodatkowe opóźnienia i złożoność, co może utrudnić spełnienie 15-minutowego limitu. CloudTrail monitoruje aktywność API AWS, a nie bezpośrednie logowania do instancji EC2. Wypychanie logów do S3 i używanie Athena do zapytań jest rozwiązaniem do analizy po fakcie, a nie do monitorowania w czasie rzeczywistym, co nie spełnia wymogu szybkiego powiadomienia.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana