Quasar Finance управляет одним аккаунтом AWS в регионе eu-west-1. Команда безопасности хочет автоматически изолировать любой инстанс EC2, который является целью обнаружения GuardDuty UnauthorizedAccess:EC2/SSHBruteForce с серьезностью 5 или выше, но только если инстанс имеет тег Quarantine=true. Они хотят использовать EventBridge для автоматизации в почти реальном времени и избежать изоляции инстансов без тегов. Какую комбинацию шагов они должны реализовать? (Выберите два.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте правило EventBridge с шаблоном событий, который соответствует источнику "aws.guardduty", detail.type "UnauthorizedAccess:EC2/SSHBruteForce", числовому фильтру detail.severity >= 5 и detail.service.archived = false., Установите цель правила EventBridge на функцию AWS Lambda, которая проверяет теги инстанса из обнаружения, и если Quarantine=true, вызывает runbook AWS-QuarantineEC2Instance Systems Manager Automation..
Почему это правильный ответ
Первый правильный ответ описывает создание правила EventBridge, которое точно фильтрует обнаружения GuardDuty. Оно соответствует источнику "aws.guardduty", типу обнаружения "UnauthorizedAccess:EC2/SSHBruteForce", серьезности 5 или выше и исключает архивные обнаружения. Это гарантирует, что правило срабатывает только для нужных событий. Второй правильный ответ описывает использование функции AWS Lambda в качестве цели EventBridge. Lambda проверяет тег Quarantine=true на инстансе, указанном в обнаружении GuardDuty. Если тег присутствует, Lambda вызывает runbook Systems Manager Automation AWS-QuarantineEC2Instance для изоляции инстанса. Это позволяет реализовать условную логику, необходимую для проверки тегов. Неправильные варианты: Security Hub Automation не может напрямую вызывать runbook Systems Manager с условной логикой на основе тегов. EventBridge не поддерживает сопоставление тегов инстансов напрямую в шаблоне событий для сложной логики, такой как detail.resource.instanceDetails.tags.Quarantine = true, что требует дополнительной обработки. Обнаружения GuardDuty специфичны для региона, поэтому правило EventBridge должно быть создано в том же регионе (eu-west-1), где работает GuardDuty, а не только в us-east-1.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется