Q54 — AWS SAA-C03 第12章

第 54/100 题 | ← 返回第12章

Q854.一家在 AWS 上运行的金融服务公司已设计其安全控制措施来满足行业标准.行业标准包括美国国家标准与技术研究院 (NIST) 和支付卡行业数据安全标准 (PCI DSS).公司的第三方审核员需要证据证明所设计的控制措施已实施且运行正常.该公司在 AWS Organizations 的单个组织中拥有数百个 AWS 账户.公司需要监控跨账户控制的当前状态.哪种解决方案可以满足这些要求?

正确答案: D. 从组织管理账户中指定一个账户作为 AWS Security Hub 委派管理员账户.在指定的 Security Hub 管理员帐户中,为所有成员帐户启用 Security Hub.启用 NIST 和 PCI DSS 的 Security Hub 标准.

解析

为了满足监控单个组织中多个 AWS 账户当前安全控制状态的要求,推荐的解决方案是:D. 从组织管理账户中指定一个账户作为 AWS Security Hub 委派管理员账户.在指定的 Security Hub 管理员帐户中,为所有成员帐户启用 Security Hub.启用 NIST 和 PCI DSS 的 Security Hub 标准.原因如下:选项 D 建议指定一个账户作为 AWS Security Hub 委派管理员账户,并为组织中的所有成员账户启用 Security Hub.AWS Security Hub 是一项全面的安全服务,可提供跨多个 AWS 账户的安全结果和合规性状态的集中视图.通过指定特定帐户作为 Security Hub 管理员帐户,您可以为组织中的所有成员帐户启用 Security Hub.启用 NIST 和 PCI DSS 的 Security Hub 标准允许您监控 AWS 账户是否符合这些行业标准. Security Hub 自动聚合和分析来自各种 AWS 服务和第三方工具的结果,为您提供统一的仪表板来监控组织的安全状况.选项 A 建议使用与 AWS Organizations 集成的 Amazon Inspector 来发现和扫描所有 AWS 账户中的资源.虽然 Inspector 可以提供漏洞评估和合规性扫描,但它无法提供与 Security Hub 相同级别的集中可见性和合规性监控.选项 B 建议将一个账户指定为 Amazon GuardDuty 委派管理员账户,并启用 GuardDuty 保护所有成员账户.虽然 GuardDuty 是一项有价值的威胁检测服务,但它专注于检测恶意活动和威胁,而不是提供全面的合规性监控.选项 C 建议配置 AWS CloudTrail 组织跟踪并指定一个账户作为合规性账户.虽然 CloudTrail 可以提供详细的审计日志,但它无法提供与 Security Hub 相同级别的合规性监控和集中可见性.总之,建议的解决方案是指定一个账户作为 AWS Security Hub 委派管理员账户,并为所有成员账户启用 Security Hub.这样可以在整个组织内进行集中、全面的安全调查和合规性监控,包括遵守 NIST 和 PCI DSS 等行业标准.