AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某公司使用 AWS Organizations,並已開始使用 AWS Identity and Access Management (IAM) Access Analyzer 來精簡過於寬鬆的存取權限。該公司需要自動修復任何新建立的 IAM 政策,這些政策允許公開或跨帳戶存取、移除外部存取,並通知安全團隊。安全工程師應採取哪些步驟組合來滿足這些要求?(選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 AWS Step Functions 狀態機,檢查發現的資源類型,並針對 IAM 角色,將明確的 Deny 語句新增至角色的信任政策。設定狀態機以將通知發佈到 Amazon Simple Notification Service (Amazon SNS) 主題。, 在 Amazon EventBridge 中,建立一個規則,匹配活躍的 IAM Access Analyzer 發現並呼叫 AWS Step Functions 進行修復。, 建立一個 Amazon Simple Notification Service (Amazon SNS) 主題,用於外部或跨帳戶存取警報,並將安全團隊的電子郵件地址訂閱到該主題。.
為什麼這是答案
要自動修復 IAM Access Analyzer 發現的公開或跨帳戶存取,並通知安全團隊,正確的步驟組合是:首先,在 Amazon EventBridge 中建立一個規則,以匹配活躍的 IAM Access Analyzer 發現。這個規則將作為觸發器。其次,將 EventBridge 規則的目標設定為呼叫一個 AWS Step Functions 狀態機。這個狀態機將負責執行修復邏輯,例如檢查資源類型,並針對 IAM 角色,將明確的 Deny 語句新增至角色的信任政策,以移除外部存取。最後,建立一個 Amazon SNS 主題,用於發布外部或跨帳戶存取警報,並將安全團隊的電子郵件地址訂閱到該主題,以便在修復完成後接收通知。
AWS Batch 不適合即時修復,因為它主要用於處理大量批次作業,而不是即時事件驅動的自動化。Amazon CloudWatch 指標篩選器用於監控日誌數據,但不能直接觸發修復動作。Amazon SQS 佇列可用於解耦和緩衝消息,但它本身不提供自動修復或通知功能,需要其他服務來處理佇列中的消息。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡