Um aplicativo legado é executado em uma única instância do Amazon EC2 e usa uma chave de acesso IAM codificada para acessar o bucket do Amazon S3 DOC-EXAMPLE-BUCKET1 na mesma conta da AWS. A chave tem permissão s3:GetObject apenas para este bucket. O aplicativo foi desativado devido a práticas de acesso não conformes. O AWS CloudTrail está habilitado em todas as regiões e entrega logs para o bucket S3 DOC-EXAMPLE-BUCKET2 (mesma conta). O CloudTrail não está configurado para entregar logs para o Amazon CloudWatch Logs. A empresa precisa determinar se algum objeto no DOC-EXAMPLE-BUCKET1 foi acessado com essa chave de acesso nos últimos 60 dias e, em caso afirmativo, se algum dos arquivos .txt acessados continha PII. Qual combinação de ações o engenheiro de segurança deve tomar? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Use o Amazon Athena para consultar os logs do CloudTrail no DOC-EXAMPLE-BUCKET2 para chamadas de API que usaram a chave de acesso para acessar objetos no DOC-EXAMPLE-BUCKET1 durante o período de tempo necessário., Configure o Amazon Macie para descobrir e relatar objetos no DOC-EXAMPLE-BUCKET1 que contêm PII e que foram acessíveis à chave de acesso..
Por que esta é a resposta
A primeira ação correta é usar o Amazon Athena para consultar os logs do CloudTrail no DOC-EXAMPLE-BUCKET2. O CloudTrail registra as chamadas de API, incluindo as feitas com chaves de acesso, e o Athena é ideal para consultar dados em S3, permitindo filtrar por chave de acesso, bucket (DOC-EXAMPLE-BUCKET1) e período de 60 dias para identificar acessos. A segunda ação correta é configurar o Amazon Macie. O Macie é um serviço de segurança e privacidade de dados que usa aprendizado de máquina para descobrir, classificar e proteger dados sensíveis, como PII, em buckets S3. Ele pode analisar os objetos no DOC-EXAMPLE-BUCKET1 para determinar se algum arquivo .txt acessado contém PII. As opções incorretas são: CloudWatch Logs Insights não é aplicável diretamente aqui, pois os logs do CloudTrail não estão sendo entregues ao CloudWatch Logs. Amazon OpenSearch Service poderia ser usado, mas é uma solução mais complexa e cara para este caso específico, onde o Athena é mais direto para consultas pontuais em logs S3. IAM Access Analyzer foca em permissões e acesso externo, não em histórico de chamadas de API ou conteúdo de objetos.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão