某公司在單一區域的 AWS Organizations 設定中擁有多個 AWS 帳戶。一個專用的安全工具帳戶是 Amazon GuardDuty 和 AWS Security Hub 的委派管理員。GuardDuty 和 Security Hub 會自動為所有現有和新帳戶啟用。在控制測試期間,團隊啟動了一個 EC2 執行個體並向 example.com 發出 DNS 查詢以觸發 GuardDuty DNS 發現,但 Security Hub 委派管理員帳戶中沒有出現任何發現。發現未建立的最可能原因是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: VPC 的 DHCP 選項集指向自訂的 OpenDNS 解析器。.
為什麼這是答案
正確答案是「VPC 的 DHCP 選項集指向自訂的 OpenDNS 解析器」。GuardDuty 依賴 AWS 提供的 DNS 解析器來監控 DNS 查詢以偵測惡意活動。如果 VPC 的 DHCP 選項集配置為使用自訂 DNS 解析器(例如 OpenDNS),則 GuardDuty 將無法檢查這些 DNS 查詢,導致無法產生 DNS 發現。 「託管 EC2 執行個體的 VPC 未啟用 VPC Flow Logs」是錯誤的,因為 GuardDuty 可以獨立於 VPC Flow Logs 運作,儘管 Flow Logs 可以提供額外的上下文。 「GuardDuty 與 Security Hub 的整合從未在發現來源帳戶中啟用」是錯誤的,因為題目說明 GuardDuty 和 Security Hub 已為所有帳戶自動啟用,並且委派管理員已設定。 「Security Hub 中未設定跨區域彙總」是錯誤的,因為問題發生在單一區域內,跨區域彙總與此特定問題無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡