Организации требуется централизованный автоматизированный метод для всех аккаунтов в AWS Organizations, чтобы обнаруживать группы безопасности, разрешающие входящий трафик из 0.0.0.0/0, и автоматически устранять нарушения, заменяя этот широко открытый источник на утвержденный CIDR интранета компании. Какие действия должен предпринять SysOps-администратор для достижения этой цели?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Развернуть правило AWS Config, которое помечает группы безопасности, использующие 0.0.0.0/0, и настроить автоматическое устранение для замены этого источника на утвержденный блок CIDR..
Почему это правильный ответ
Правило AWS Config с автоматическим исправлением — это наиболее эффективное решение. Оно позволяет обнаруживать несоответствующие группы безопасности (те, что разрешают 0.0.0.0/0) и автоматически заменять широко открытый источник на утвержденный CIDR интранета. Это централизованный и автоматизированный подход, который соответствует требованиям организации. Создание политики IAM, запрещающей создание таких групп безопасности, не решит проблему уже существующих групп и не обеспечит автоматического исправления. Функция AWS Lambda может быть использована, но AWS Config предлагает более простое и интегрированное решение для обнаружения и исправления. Политика управления сервисами (SCP) может запретить создание, но не обеспечит автоматического исправления существующих ресурсов и не может напрямую изменять конфигурации групп безопасности.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется