Разработчики используют экземпляры Linux EC2 в качестве bastion host'ов с доступом по SSH, ограниченным правилами групп безопасности для определенных IP-адресов. Команда безопасности должна получать уведомления, если эти правила групп безопасности изменяются, чтобы разрешить SSH с любого IP-адреса (0.0.0.0/0). Что должен реализовать DevOps-инженер для выполнения этого требования?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать правило AWS Config, используя управляемое правило restricted-ssh, чтобы проверять, запрещают ли группы безопасности неограниченный входящий трафик SSH. Настроить автоматическое исправление для публикации сообщения в топик Amazon Simple Notification Service (Amazon SNS)..
Почему это правильный ответ
Правильный ответ — создание правила AWS Config с использованием управляемого правила restricted-ssh. Это правило специально разработано для проверки того, разрешают ли группы безопасности неограниченный входящий трафик SSH (0.0.0.0/0). При обнаружении такого нарушения AWS Config может автоматически публиковать уведомление в топик Amazon SNS, что соответствует требованию команды безопасности. Первый вариант неверен, потому что EventBridge с CloudTrail может обнаружить изменение правила, но не его содержимое (т.е. разрешение 0.0.0.0/0). Второй вариант с GuardDuty не подходит, так как GuardDuty фокусируется на обнаружении угроз и аномалий, а не на проверке соответствия конфигурации. GuardDuty не имеет встроенной логики для проверки конкретно правил групп безопасности на предмет 0.0.0.0/0. Четвертый вариант с Amazon Inspector также неверен, поскольку Inspector предназначен для оценки уязвимостей в EC2-инстансах и их операционных системах, а не для мониторинга конфигурации групп безопасности.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется