Организация выделяет определенный диапазон IP-адресов для CIDR VPC и оборудования, не относящегося к облаку. Необходимо запретить субъектам за пределами диапазона IP-адресов компании выполнять действия AWS в аккаунтах организации. Какой подход обеспечит выполнение этого требования?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать Service Control Policy (SCP), которая запрещает запросы, исходящие от исходных IP-адресов за пределами диапазона IP-адресов компании, и прикрепить SCP к корневому элементу организации..
Почему это правильный ответ
Правильный ответ — создание Service Control Policy (SCP), которая запрещает запросы, исходящие от IP-адресов за пределами диапазона IP-адресов компании, и прикрепление её к корневому элементу организации. SCP позволяют централизованно управлять разрешениями в AWS Organizations, обеспечивая строгий контроль над действиями во всех аккаунтах. Запрещающая политика (Deny) является наиболее эффективным способом обеспечения безопасности, так как она явно блокирует нежелательные действия. Прикрепление к корневому элементу гарантирует применение политики ко всем аккаунтам в организации. Использование AWS Firewall Manager с Amazon Network Firewall не подходит, так как это решение работает на сетевом уровне и не контролирует вызовы API AWS. GuardDuty предназначен для обнаружения угроз, а не для предотвращения доступа на основе IP-адресов. SCP, которая разрешает только запросы из указанного диапазона, является менее безопасной, чем запрещающая политика, поскольку по умолчанию AWS разрешает все, что не запрещено.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется