一家公司使用 AWS Organizations 并在所有区域启用了 AWS CloudTrail。一名安全工程师必须确保 CloudTrail 无法被禁用。哪种解决方案符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个服务控制策略 (SCP),明确拒绝 StopLogging 和 DeleteTrail 操作。将 SCP 附加到根 OU。.
为什么这是答案
正确的解决方案是创建一个服务控制策略 (SCP),明确拒绝 StopLogging 和 DeleteTrail 操作,并将其附加到根 OU。SCP 可以在 AWS Organizations 中强制执行对所有账户的权限限制,包括管理账户。通过明确拒绝这些操作,可以防止任何用户或角色禁用或删除 CloudTrail 跟踪,从而确保日志记录的持续性。 其他选项不正确: 启用 CloudTrail 日志文件完整性验证可以确保日志未被篡改,但不能阻止 CloudTrail 被禁用。 为 CloudTrail 日志启用服务器端加密 (SSE-KMS) 可以保护日志的静态数据,但也不能阻止 CloudTrail 被禁用。即使附加了防止解密日志的策略,也无法阻止停止或删除跟踪。 创建 IAM 策略以阻止用户执行 DescribeTrails 和 GetTrailStatus 操作,只会限制用户查看 CloudTrail 状态的能力,而不能阻止他们禁用或删除 CloudTrail。此外,IAM 策略只适用于其附加到的主体,而 SCP 适用于整个组织中的所有账户。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡