Q36 — AWS SAA-C03 第16章
第 36/100 题 | ← 返回第16章
Q1236. 安全审计发现,Amazon EC2 实例未定期更新补丁。解决方案架构师需要提供一个解决方案,能够对大量 EC2 实例进行定期安全扫描。该解决方案还应定期对 EC2 实例进行补丁更新,并提供每个实例补丁更新状态的报告。哪种解决方案可以满足这些要求?
- A. 设置 Amazon Macie 来扫描 EC2 实例中的软件漏洞。在每个 EC2 实例上设置一个 cron 作业,以便定期修补实例。
- B. 在账户中启用 Amazon GuardDuty。配置 GuardDuty 扫描 EC2 实例中的软件漏洞。设置 AWS Systems Manager 会话管理器,定期修补 EC2 实例。
- C. 设置 Amazon Detective 扫描 EC2 实例中的软件漏洞。设置 Amazon EventBridge 计划规则,定期修补 EC2 实例。
- D. 在账户中启用 Amazon Inspector。配置 Amazon Inspector 扫描 EC2 实例中的软件漏洞。设置 AWS Systems Manager Patch Manager 定期修补 EC2 实例。 ✓
正确答案: D. 在账户中启用 Amazon Inspector。配置 Amazon Inspector 扫描 EC2 实例中的软件漏洞。设置 AWS Systems Manager Patch Manager 定期修补 EC2 实例。
解析
为了满足对大量 EC2 实例运行定期安全扫描、定期修补它们以及提供每个实例修补状态报告的要求,让我们分析一下这些选项:关键要求:定期安全扫描:解决方案必须扫描 EC2 实例中的软件漏洞。定期修补:解决方案必须定期修补 EC2 实例。修补程序状态报告:解决方案必须提供每个实例的修补程序状态报告。解决方案分析:亚马逊 Macie:用途:Amazon Macie 是一项安全服务,它使用机器学习来自动发现、分类和保护 AWS 中的敏感数据。它并非设计用于扫描 EC2 实例中的软件漏洞或对其进行修补。亚马逊 GuardDuty:用途:Amazon GuardDuty 是一项威胁检测服务,可持续监控恶意活动和未经授权的行为,以保护您的 AWS 账户和工作负载。它不会扫描软件漏洞或补丁实例。亚马逊侦探:用途:Amazon Detective 可帮助您分析、调查并快速识别安全发现或可疑活动的根本原因。它并非用于扫描 EC2 实例中的软件漏洞或对其进行修补。Amazon Inspector:用途:Amazon Inspector 是一项自动化安全评估服务,可帮助提高部署在 AWS 上的应用程序的安全性和合规性。它可以扫描 EC2 实例中的软件漏洞并提供详细的报告。AWS Systems Manager 补丁管理器:用途:AWS Systems Manager Patch Manager 可自动执行托管实例(包括 EC2 实例)的修补流程。您可以配置它,使其定期修补实例,并提供补丁合规性报告。AWS Systems Manager 会话管理器:用途:AWS Systems Manager 会话管理器提供安全且可审计的实例管理,无需打开入站端口、维护堡垒主机或管理 SSH 密钥。它不用于修补实例。Amazon EventBridge:用途:Amazon EventBridge 是一种无服务器事件总线,它可以轻松地使用来自您自己的应用程序、集成的软件即服务 (SaaS) 应用程序和 AWS 服务的数据将应用程序连接在一起。虽然它可以用来触发计划任务,但它本身并不是一个修补解决方案。评估选项:选项 A:设置 Amazon Macie 以扫描 EC2 实例中的软件漏洞。在每个 EC2 实例上设置一个 cron 作业,以便定期修补实例。错误:Macie 并非设计用于扫描 EC2 实例中的软件漏洞。此外,对于大型集群而言,在每个实例上设置 cron 作业不可扩展或难以管理。选项 B:在账户中启用 Amazon GuardDuty。配置 GuardDuty 以扫描 EC2 实例中的软件漏洞。设置 AWS Systems Manager 会话管理器以定期修补 EC2 实例。错误:GuardDuty 不会扫描软件漏洞。会话管理器不用于修补实例。选项 C:设置 Amazon Detective 以扫描 EC2 实例中的软件漏洞。设置 Amazon EventBridge 计划规则,定期修补 EC2 实例。错误:Detective 并非设计用于扫描 EC2 实例中的软件漏洞。EventBridge 并非修补解决方案。选项 D:在账户中启用 Amazon Inspector。配置 Amazon Inspector 以扫描 EC2 实例中的软件漏洞。设置 AWS Systems Manager Patch Manager 以定期修补 EC2 实例。正确:此选项使用 Amazon Inspector 扫描 EC2 实例中的软件漏洞,并使用 AWS Systems Manager Patch Manager 定期修补实例。它满足所有要求,并且可扩展至大量 EC2 实例。最终答案:D. 在账户中启用 Amazon Inspector。配置 Amazon Inspector 扫描 EC2 实例中的软件漏洞。设置 AWS Systems Manager Patch Manager 定期修补 EC2 实例。该解决方案为大量 EC2 实例提供定期安全扫描、自动修补和修补状态报告。