Um engenheiro de segurança está configurando um trail do AWS CloudTrail para todas as regiões da AWS em uma conta. Para segurança adicional, os logs usam criptografia do lado do servidor com AWS KMS (SSE-KMS) e validação de integridade de arquivo de log. Durante o teste, o engenheiro consegue ler os arquivos de digest, mas não consegue ler os arquivos de log. Qual é a causa mais provável?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: A política de chave do KMS não concede ao usuário ou função IAM do engenheiro permissão para descriptografar os arquivos de log..
Por que esta é a resposta
A causa mais provável é que a política de chave do KMS não concede ao usuário ou função IAM do engenheiro permissão para descriptografar os arquivos de log. Embora o engenheiro possa ler os arquivos de digest (que não são criptografados com KMS), a leitura dos arquivos de log criptografados com SSE-KMS requer permissão explícita na política de chave do KMS para a ação kms:Decrypt. As outras opções são menos prováveis: falha na validação de integridade não impede a leitura, apenas indica adulteração; SSE-S3 e SSE-KMS podem coexistir no mesmo bucket S3; e uma negação de acesso ao prefixo 'CloudTrail/' impediria a leitura de todos os arquivos, incluindo os de digest.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão