한 회사가 새로운 조직의 AWS Organizations에 새 AWS Control Tower 랜딩 영역을 만들었습니다. 랜딩 영역은 AWS 기초 CIS(Center for Internet Security) 벤치마크를 준수할 수 있어야 합니다. 회사의 보안 팀은 AWS Security Hub를 사용하여 모든 계정에서 규정 준수를 확인하고 싶습니다. 보안 팀만 집계된 Security Hub 결과를 볼 수 있어야 합니다. 또한 특정 사용자는 조직 내에서 자신의 계정에서 나온 결과를 볼 수 있어야 합니다. 계정이 생성된 후 모든 계정이 Security Hub에 등록되어야 합니다. 어느 단계의 조합이 가장 자동화된 방식으로 이러한 요구사항을 충족할까요? (3개 선택)
- A. 조직의 관리 계정에서 Security Hub에 대해 신뢰할 수 있는 액세스를 설정합니다. AWS Control Tower를 사용하여 새 보안 계정을 만듭니다. 새 보안 계정을 Security Hub의 위임된 관리자 계정으로 구성합니다. 새 보안 계정에서 Security Hub에 AWS 기초에 대한 CIS 벤치마크를 제공합니다.✓ 정답
- B. 조직의 관리 계정에서 Security Hub에 대해 신뢰할 수 있는 액세스를 설정합니다. 관리 계정에서 Security Hub에 AWS 기초에 대한 CIS 벤치마크를 제공합니다.
- C. 필요한 권한을 포함하는 AWS IAM Identity Center (AWS Single Sign-On) 권한 집합을 만듭니다. CreateAccountAssignment API 작업을 사용하여 보안 팀 사용자를 권한 집합 및 위임된 보안 계정과 연결합니다.✓ 정답
- D. 보안 팀에 속하지 않은 모든 사용자의 Security Hub 액세스를 명시적으로 거부하는 SCP를 만듭니다.
- E. Security Hub에서 자동 활성화를 설정합니다.✓ 정답
- F. 조직의 관리 계정에서 CreateManagedAccount 이벤트에 반응하는 Amazon EventBridge 규칙을 만듭니다. Security Hub CreateMembers API 작업을 사용하는 AWS Lambda 함수를 만듭니다. EventBridge 규칙이 Lambda 함수를 호출하도록 구성합니다.
해설
【핵심 용어】 ▸ Security Hub—조직 전체 보안 규정 준수 중앙 모니터링 【정답 포인트】 ▸ A번 옵션—핵심 요구사항 충족 ▸ C번 옵션—핵심 요구사항 충족 ▸ E번 옵션—핵심 요구사항 충족 【오답 체크】 (B) 두 번째 선택지—요구사항의 일부만 해결 (D) 네 번째 선택—오버헤드 증가 또는 비효율적 솔루션 (F) 여섯 번째 선택—완전 자동화 미확보 【시험 포인트】 ▸ 다중 선택 (3개)—조합 문제: 각 요소의 역할 구분