某個安全團隊需要記錄資源組態、偵測問題並接收通知。該帳戶執行一個經常擴展的 EC2 Auto Scaling 群組。如果任何 EC2 安全群組允許 0.0.0.0/0 存取連接埠 22,團隊需要在兩天內收到通知,並定期取得資源組態快照。一個 SNS topic 已經存在,且團隊已訂閱。哪種解決方案能滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 設定 AWS Config 以使用組態變更記錄。部署 ssh-restricted 受管規則。設定 AWS Config 將通知傳送至 SNS topic。.
為什麼這是答案
正確答案是設定 AWS Config 以使用組態變更記錄。部署 ssh-restricted 受管規則。設定 AWS Config 將通知傳送至 SNS topic。此方案能滿足所有要求:AWS Config 提供資源組態記錄與快照功能;ssh-restricted 受管規則專門用於偵測安全群組是否允許 0.0.0.0/0 存取連接埠 22;AWS Config 可將違規通知發送到現有的 SNS topic,滿足通知需求。 選項一錯誤,因為 vpc-sg-port-restriction-check 規則是檢查特定連接埠範圍,而非專門針對 SSH (22 埠) 的開放存取。 選項二錯誤,因為 vpc-sg-open-only-to-authorized-ports 規則是檢查安全群組是否只允許特定授權連接埠,不完全符合偵測 0.0.0.0/0 存取 SSH 的特定需求。 選項四錯誤,雖然 Lambda 函數可以實現偵測和通知,但它無法提供 AWS Config 的組態記錄和快照功能,且需要自行維護程式碼,不符合題目中「定期取得資源組態快照」和使用 AWS 服務的簡便性。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡