nerdexam
Palo_Alto_Networks

PCCSE · Question #253

A Prisma Cloud Administrator onboarded an AWS cloud account with agentless scanning enabled successfully to Prisma Cloud. Which item requires deploying defenders to be able to inspect the risk on…

The correct answer is C. Container runtime risks. Agentless scanning covers host vulnerabilities, container vulnerabilities, and host compliance, but container runtime risk detection requires Defenders deployed as agents to observe live process, network, and filesystem activity.

Container Security

Question

A Prisma Cloud Administrator onboarded an AWS cloud account with agentless scanning enabled successfully to Prisma Cloud. Which item requires deploying defenders to be able to inspect the risk on the onboarded AWS account?

Options

  • AHost vulnerability risks
  • BContainer vulnerability risks
  • CContainer runtime risks
  • DHost compliances risks

How the community answered

(52 responses)
  • A
    6% (3)
  • B
    2% (1)
  • C
    90% (47)
  • D
    2% (1)

Why each option

Agentless scanning covers host vulnerabilities, container vulnerabilities, and host compliance, but container runtime risk detection requires Defenders deployed as agents to observe live process, network, and filesystem activity.

AHost vulnerability risks

Host vulnerability risks are detected by agentless scanning through snapshot analysis of installed packages and OS components, so Defenders are not required for this capability.

BContainer vulnerability risks

Container vulnerability risks (CVEs in image layers) are identified by agentless scanning by inspecting container image content on disk, not requiring Defenders.

CContainer runtime risksCorrect

Container runtime risks - such as anomalous process execution, unexpected network connections, and filesystem changes - can only be detected by a Defender running inside or alongside the container at runtime. Agentless scanning reads disk snapshots and does not have visibility into live runtime behavior. Therefore, even with agentless scanning enabled, Defenders must be deployed to inspect container runtime risks.

DHost compliances risks

Host compliance risks are assessed by agentless scanning by evaluating host configuration against CIS benchmarks from the disk snapshot, so Defenders are not required.

Concept tested: Agentless scanning vs Defender-required runtime risk detection

Source: https://docs.prismacloud.io/en/enterprise-edition/content-collections/runtime-security/agentless-scanning/agentless-scanning

Topics

#Prisma Cloud#Agentless Security#Runtime Security#Container Security

Community Discussion

No community discussion yet for this question.

Full PCCSE Practice