Команда безопасности должна получать уведомления только в том случае, если бакет Amazon S3 становится публично доступным в недавно приобретенной учетной записи AWS. У компании уже есть топик SNS с подпиской на электронную почту команды безопасности. Какой подход позволит отправлять уведомления только тогда, когда бакет становится публично доступным?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать анализатор IAM Access Analyzer. Создать правило Amazon EventBridge для типа события “Access Analyzer Finding” и отфильтровать по "isPublic: true". Настроить топик SNS в качестве цели правила EventBridge..
Почему это правильный ответ
Правильный ответ — создание анализатора IAM Access Analyzer и правила EventBridge. IAM Access Analyzer автоматически обнаруживает ресурсы, которые предоставляют доступ внешним сущностям, включая публичные бакеты S3. При обнаружении публичного бакета он генерирует событие "Access Analyzer Finding". Правило EventBridge может отфильтровать эти события по "isPublic: true" и отправить уведомление в топик SNS. Неправильные варианты: Уведомления о событиях S3 не имеют встроенного события для "isPublic". Фильтрация по "PutBucketPolicy" через CloudTrail не гарантирует, что бакет стал публичным, так как политика может быть изменена без предоставления публичного доступа. AWS Config с правилом cloudtrail-s3-dataevents-enabled проверяет включение логирования событий данных S3, а не публичный доступ к бакетам.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется