Uma empresa executa análises de longa duração em dados armazenados no Amazon S3. Os trabalhos são executados em instâncias Amazon EC2 em uma sub-rede privada sem acesso à internet, usando um grupo do Auto Scaling. As instâncias EC2 e os buckets S3 estão na mesma conta AWS e usam um VPC endpoint de gateway S3 com a política padrão. A função de perfil de cada instância permite explicitamente s3:GetObject e s3:PutObject apenas para os buckets S3 necessários. A empresa descobre que uma ou mais instâncias estão comprometidas e estão exfiltrando dados para um bucket S3 fora da organização AWS Organizations da empresa. Um engenheiro de segurança deve interromper a exfiltração, mantendo os trabalhos de processamento operacionais. Qual solução atenderá a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Atualize a política no S3 gateway endpoint para permitir ações S3 somente se as chaves de condição aws:ResourceOrgID e aws:PrincipalOrgID corresponderem aos valores da empresa..
Por que esta é a resposta
A política do VPC endpoint de gateway S3 controla o acesso das instâncias EC2 aos buckets S3. Ao adicionar as condições aws:ResourceOrgID e aws:PrincipalOrgID à política do endpoint, você garante que as instâncias EC2 só possam acessar buckets S3 que pertençam à sua organização e que a entidade principal (a instância EC2) também pertença à sua organização. Isso impede a exfiltração de dados para buckets S3 externos, pois o endpoint bloqueará qualquer tentativa de acesso a recursos fora da organização. A atualização da política na função do perfil da instância não seria suficiente, pois a instância comprometida ainda poderia tentar acessar buckets externos se a política do endpoint permitisse. Adicionar uma ACL de rede na porta 443 bloquearia todo o tráfego S3, interrompendo as operações legítimas. Uma SCP aplicada na conta AWS é uma boa prática de segurança, mas não impediria a exfiltração de dados por uma instância comprometida que já tem permissões para acessar buckets S3 externos, pois a SCP é avaliada antes das políticas de identidade e recurso.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão