一位安全工程师正在为一个账户中的所有 AWS 区域设置 AWS CloudTrail trail。为了增强安全性,日志使用 AWS KMS (SSE-KMS) 进行服务器端加密,并启用了日志文件完整性验证。在测试期间,工程师可以读取摘要文件,但无法读取日志文件。最可能的原因是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: KMS 密钥策略未授予工程师的 IAM 用户或角色解密日志文件的权限。.
为什么这是答案
正确答案是:KMS 密钥策略未授予工程师的 IAM 用户或角色解密日志文件的权限。 当 CloudTrail 日志使用 SSE-KMS 加密时,任何尝试读取这些日志的用户或角色都必须获得 KMS 密钥策略的解密权限。如果工程师可以读取摘要文件但无法读取实际的日志文件,这强烈表明他们缺少解密日志文件所需的 KMS 权限。摘要文件本身通常不包含敏感日志数据,并且可能没有相同的加密要求。 其他选项不正确: 日志文件完整性验证失败不会阻止读取日志文件,它只会表明文件可能已被篡改。 S3 存储桶配置了 SSE-S3 作为默认加密,但允许使用 SSE-KMS 加密的文件,并且 CloudTrail 会按照配置使用 SSE-KMS。 如果 IAM 策略拒绝访问 S3 存储桶中的 'CloudTrail/' 前缀,工程师将无法读取任何文件,包括摘要文件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡