Внутри AWS Organization была создана новая целевая зона AWS Control Tower. Целевая зона должна демонстрировать соответствие стандартам CIS AWS Foundations, а команда безопасности должна просматривать агрегированные результаты Security Hub по всем аккаунтам (только команда безопасности может просматривать агрегированные результаты). Определенные пользователи должны иметь возможность просматривать результаты для своих собственных аккаунтов. Все аккаунты должны автоматически регистрироваться в Security Hub при создании. Какой набор шагов, выполняемых преимущественно автоматически, позволит достичь этого? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включите доверенный доступ для Security Hub из управляющего аккаунта организации. Создайте новый аккаунт безопасности через AWS Control Tower, назначьте его делегированным администратором для Security Hub и настройте Security Hub в этом аккаунте со стандартом CIS AWS Foundations., Создайте набор разрешений AWS IAM Identity Center (AWS SSO), который предоставляет необходимые разрешения Security Hub. Используйте API CreateAccountAssignment для назначения пользователей команды безопасности этому набору разрешений и делегированному аккаунту безопасности., В Security Hub включите автоматическое включение, чтобы новые аккаунты в организации автоматически регистрировались..
Почему это правильный ответ
Правильные ответы обеспечивают централизованное управление Security Hub, автоматическое включение для новых аккаунтов и гранулированный доступ к результатам. Включение доверенного доступа для Security Hub из управляющего аккаунта и назначение делегированного администратора (нового аккаунта безопасности) позволяет централизованно управлять Security Hub и агрегировать результаты. Настройка стандарта CIS AWS Foundations в этом аккаунте обеспечивает соответствие. Создание набора разрешений AWS IAM Identity Center и его назначение команде безопасности для делегированного аккаунта безопасности позволяет им просматривать агрегированные результаты. Включение автоматического включения в Security Hub гарантирует, что все новые аккаунты автоматически регистрируются. Неправильные варианты: Включение стандарта CIS AWS Foundations из управляющего аккаунта не является лучшей практикой, так как управляющий аккаунт должен быть минимально использован. Создание SCP для запрета доступа к Security Hub слишком ограничивает и не позволяет пользователям просматривать результаты для своих собственных аккаунтов. Использование EventBridge и Lambda для добавления новых аккаунтов является излишним, так как Security Hub предлагает встроенную функцию автоматического включения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется