AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
在多帳號設定中,公司透過 Transit Gateway 將所有對外流量路由到網路營運帳號。在那裡,流量在到達網際網路閘道器之前會先經過防火牆設備的檢查。防火牆會將日誌寫入 CloudWatch Logs,並將事件分類為 CRITICAL、HIGH、MEDIUM、LOW 和 INFO。資安團隊必須在出現任何 CRITICAL 事件時收到警報。DevOps 工程師應該實作什麼來滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 CloudWatch Logs 指標篩選器,搜尋 CRITICAL 事件並發出自訂指標。針對該自訂指標建立一個 CloudWatch 警報,該警報會將通知發佈到 SNS topic。將資安團隊的電子郵件地址訂閱到該 topic。.
為什麼這是答案
正確答案是建立 CloudWatch Logs 指標篩選器。防火牆日誌已寫入 CloudWatch Logs,因此最直接且有效的方法是利用 CloudWatch Logs 的功能。指標篩選器可以掃描日誌事件中的「CRITICAL」字串,並將匹配的事件計數轉換為自訂指標。然後,CloudWatch 警報可以監控這個自訂指標,一旦達到閾值(例如,偵測到一個或多個 CRITICAL 事件),就會觸發警報並發佈到 SNS topic,從而通知資安團隊。
其他選項不符合要求:
CloudWatch Synthetics canary 用於監控應用程式或端點的可用性和效能,而不是直接分析日誌內容以偵測特定事件。
Amazon GuardDuty 主要用於威脅偵測,分析 VPC Flow Logs、CloudTrail 事件和 DNS 查詢,而不是直接從防火牆日誌中篩選自訂的 CRITICAL 事件。
AWS Firewall Manager 用於跨帳戶集中管理防火牆規則,但它本身不提供基於日誌內容觸發警報的功能。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡