Команда SecOps должна получать уведомления по электронной почте через SNS, если какая-либо дочерняя учетная запись в организации отключает S3 Block Public Access на уровне бакета. Решение не должно зависеть от изменений в дочерних учетных записях и должно предотвращать отключение уведомлений дочерними учетными записями. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить AWS Config для всей организации, создать топик SNS в учетной записи делегированного администратора и подписать электронную почту SecOps, затем развернуть conformance pack, который включает управляемое правило s3-bucket-level-public-access-prohibited в каждой учетной записи, и использовать документ SSM для публикации в топик SNS при возникновении нарушений..
Почему это правильный ответ
Правильный ответ — это AWS Config с пакетом соответствия. AWS Config, включенный для всей организации, позволяет централизованно отслеживать конфигурации ресурсов во всех дочерних учетных записях. Делегированный администратор AWS Config может развернуть пакет соответствия, включающий управляемое правило s3-bucket-level-public-access-prohibited, которое обнаруживает отключение S3 Block Public Access. Это решение не зависит от изменений в дочерних учетных записях и предотвращает отключение уведомлений, поскольку управляется централизованно. Документ SSM может быть использован для публикации нарушений в топик SNS. GuardDuty не отслеживает отключение S3 Block Public Access напрямую. StackSet требует развертывания ресурсов в каждой учетной записи, что может быть изменено дочерними учетными записями. Amazon Inspector фокусируется на уязвимостях и не предназначен для мониторинга конфигураций S3 Block Public Access.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется