AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
Fabrikam Health 已經使用 AWS Config 受管規則 restricted-ssh 來偵測允許 0.0.0.0/0 存取 TCP/22 的安全群組。他們希望在規則回報 NON_COMPLIANT 後一分鐘內自動修復,移除違規的入站規則。最適合的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為來源「aws.config」和詳細類型「Config Rules Compliance Change」建立一個 EventBridge 規則,篩選 ruleName 為「restricted-ssh」且 complianceType 為「NON_COMPLIANT」。目標是一個 Lambda 函數,該函數呼叫 RevokeSecurityGroupIngress 以移除連接埠 22 上的 0.0.0.0/0。.
為什麼這是答案
正確答案利用 AWS EventBridge 監聽 AWS Config 規則的合規性變更事件。當 restricted-ssh 規則報告 NONCOMPLIANT 時,EventBridge 規則會觸發一個 Lambda 函數。這個 Lambda 函數被編程為呼叫 RevokeSecurityGroupIngress API,以自動移除安全群組中允許 0.0.0.0/0 存取 TCP/22 的違規入站規則,從而實現一分鐘內的自動修復。
其他選項不適合:
建立自訂 AWS Config 規則並在 COMPLIANT 時才叫用 Lambda 函數,這無法解決 NONCOMPLIANT 狀態下的修復需求。
使用排程的 EventBridge 規則進行每小時掃描和修復,不符合「一分鐘內」自動修復的要求,且效率較低。
啟用 AWS Firewall Manager 雖然可以集中管理安全群組,但它主要用於預防性控制和大規模部署,並不能直接提供針對 AWS Config 違規的即時自動修復機制,且需要額外配置。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡