A equipe de segurança deve garantir que o CloudTrail permaneça habilitado em todas as contas de uma AWS Organization e impedir que os usuários da conta o desativem. Qual controle irá impor isso?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar um SCP a todas as OUs que negue as ações cloudtrail:StopLogging e cloudtrail:DeleteTrail..
Por que esta é a resposta
Anexar um SCP (Service Control Policy) a todas as OUs (Unidades Organizacionais) que negue as ações cloudtrail:StopLogging e cloudtrail:DeleteTrail é a forma mais eficaz de impor que o CloudTrail permaneça habilitado. SCPs são aplicadas em nível de organização e se aplicam a todas as contas dentro da OU, substituindo permissões do IAM e garantindo que nem mesmo os administradores de conta possam desabilitar ou excluir trilhas. Criar políticas de negação do IAM em cada conta é inviável para uma organização grande e pode ser contornado por administradores com permissões elevadas. Usar alarmes do CloudWatch ou o AWS Config são soluções reativas, que notificam ou corrigem após a desabilitação, em vez de preveni-la.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão