Компания использует федерацию SAML для доступа к аккаунтам AWS. Изолированный аккаунт рабочей нагрузки использует неизменяемую инфраструктуру Amazon EC2 без регулярного доступа человека. Компании требуется возможность «break-glass» для доступа к аккаунту рабочей нагрузки и инстансам EC2 в случае сбоя SAML. Аудит показал, что аккаунт рабочей нагрузки не имеет такой возможности. Компания должна реализовать доступ «break-glass», регистрировать всю активность и уведомлять команду безопасности. Какая комбинация решений удовлетворит этим требованиям? (Выберите два.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте локального пользователя IAM «break-glass» в аккаунте рабочей нагрузки для команды безопасности. Создайте трейл AWS CloudTrail с доставкой в Amazon CloudWatch Logs. Используйте Amazon EventBridge для мониторинга активности локальных пользователей., Включите AWS Systems Manager Session Manager для Amazon EC2. Настройте фильтр AWS CloudTrail для активности Session Manager и отправляйте результаты в топик Amazon Simple Notification Service (Amazon SNS)..
Почему это правильный ответ
Первый правильный вариант предлагает создать локального пользователя IAM "break-glass" с CloudTrail, CloudWatch Logs и EventBridge. Это обеспечивает доступ к аккаунту AWS в случае сбоя федерации SAML, позволяет отслеживать всю активность пользователя и уведомлять команду безопасности, что соответствует всем требованиям. Второй правильный вариант использует AWS Systems Manager Session Manager. Он позволяет безопасно получать доступ к инстансам EC2 без открытия портов SSH/RDP и без необходимости управлять ключами, а интеграция с CloudTrail и SNS обеспечивает аудит и уведомления. Неправильные варианты: Создание пары ключей EC2 "break-glass" не обеспечивает доступ к аккаунту AWS, только к инстансам EC2, и управление ключами может быть сложным. Создание роли IAM "break-glass" с AssumeRoleWithSAML не решает проблему сбоя SAML, так как по-прежнему зависит от федерации. Создание локальных пользователей на уровне ОС с неограниченными группами безопасности является серьезной угрозой безопасности и не обеспечивает централизованный аудит.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется