Zespół SecOps musi otrzymywać powiadomienia e-mail SNS, jeśli jakiekolwiek konto członkowskie w organizacji wyłączy S3 Block Public Access na poziomie zasobnika. Rozwiązanie nie może opierać się na zmianach na kontach członkowskich i musi uniemożliwiać kontom członkowskim wyłączanie powiadomień. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz AWS Config w całej organizacji, utwórz temat SNS na koncie administratora delegowanego i zasubskrybuj e-mail SecOps, a następnie wdróż pakiet zgodności, który zawiera zarządzaną regułę s3-bucket-level-public-access-prohibited na każdym koncie i użyj dokumentu SSM do publikowania w temacie SNS, gdy wystąpią naruszenia..
Dlaczego to jest odpowiedź
Poprawna odpowiedź spełnia wszystkie wymagania. Włączenie AWS Config w całej organizacji i wdrożenie pakietu zgodności z regułą s3-bucket-level-public-access-prohibited pozwala na monitorowanie wszystkich kont członkowskich bez konieczności modyfikacji na tych kontach. Użycie konta administratora delegowanego i tematu SNS na tym koncie centralizuje powiadomienia i uniemożliwia kontom członkowskim wyłączanie ich. Dokument SSM może być użyty do automatycznego publikowania naruszeń do tematu SNS. Pozostałe opcje są nieprawidłowe: GuardDuty nie monitoruje konfiguracji S3 Block Public Access. CloudFormation StackSet wymagałby wdrożenia zasobów na kontach członkowskich, co może być niezgodne z wymaganiem "nie może opierać się na zmianach na kontach członkowskich" w kontekście zarządzania powiadomieniami. Amazon Inspector koncentruje się na zarządzaniu lukami i nie monitoruje konfiguracji S3 Block Public Access w sposób wymagany w pytaniu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana