Uma empresa usa o AWS Organizations e tem o AWS CloudTrail habilitado em todas as regiões. Um engenheiro de segurança deve garantir que o CloudTrail não possa ser desabilitado. Qual solução atende a esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar uma política de controle de serviço (SCP) com um Deny explícito para as ações StopLogging e DeleteTrail. Anexar a SCP à OU raiz..
Por que esta é a resposta
A solução correta é criar uma Política de Controle de Serviço (SCP) com um Deny explícito para as ações cloudtrail:StopLogging e cloudtrail:DeleteTrail e anexá-la à Unidade Organizacional (OU) raiz. As SCPs são aplicadas a todas as contas dentro da OU à qual estão anexadas, incluindo a conta de gerenciamento, e podem proibir ações específicas, mesmo que um usuário ou função tenha permissões explícitas para realizá-las. Isso garante que o CloudTrail não possa ser desabilitado ou excluído em nenhuma conta. Habilitar a validação de integridade do arquivo de log do CloudTrail garante que os logs não foram alterados, mas não impede que o CloudTrail seja desabilitado. Habilitar SSE-KMS para logs do CloudTrail protege os dados em repouso, mas não impede que o serviço seja interrompido. Criar políticas do IAM para usuários individuais não é escalável e não impede que usuários com permissões elevadas desabilitem o CloudTrail.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão