Компания использует AWS Organizations и начала применять AWS Identity and Access Management (IAM) Access Analyzer для уточнения слишком широкого доступа. Компании необходимо автоматически исправлять любые вновь созданные политики IAM, которые разрешают публичный или кросс-аккаунтный доступ, удалять внешний доступ и уведомлять команду безопасности. Какую комбинацию шагов должен предпринять инженер по безопасности для выполнения этих требований? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте конечный автомат AWS Step Functions, который проверяет тип ресурса в найденном результате и для ролей IAM добавляет явное выражение Deny в политику доверия роли. Настройте конечный автомат для публикации уведомления в топик Amazon Simple Notification Service (Amazon SNS)., В Amazon EventBridge создайте правило, которое соответствует активным результатам IAM Access Analyzer и вызывает AWS Step Functions для исправления., Создайте топик Amazon Simple Notification Service (Amazon SNS) для оповещений о внешнем или кросс-аккаунтном доступе и подпишите адреса электронной почты команды безопасности на этот топик..
Почему это правильный ответ
Правильный ответ включает создание правила EventBridge для обнаружения результатов Access Analyzer, запуск Step Functions для автоматического исправления и использование SNS для уведомлений. EventBridge (ранее CloudWatch Events) идеально подходит для реагирования на события AWS, такие как новые результаты Access Analyzer, что позволяет автоматизировать процесс. Step Functions обеспечивает оркестрацию сложных рабочих процессов, таких как анализ типа ресурса и добавление явного отказа в политику доверия IAM-роли, а также публикацию уведомлений. SNS — это стандартный сервис для отправки уведомлений по электронной почте или другим протоколам, что соответствует требованию оповещения команды безопасности. Неправильные варианты: AWS Batch не предназначен для такой автоматизации в реальном времени и не является оптимальным выбором для исправления IAM-политик. Фильтры метрик CloudWatch не подходят для обнаружения событий Access Analyzer; EventBridge является правильным выбором. SQS используется для очередей сообщений, а не для прямых уведомлений команды безопасности, для этого лучше подходит SNS.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется