一家公司对存储在 Amazon S3 中的数据运行长时间分析。这些作业在没有互联网访问的私有子网中的 Amazon EC2 实例上运行,并使用 Auto Scaling 组。EC2 实例和 S3 存储桶位于同一个 AWS 账户中,并使用具有默认策略的 S3 网关 VPC 端点。每个实例的配置文件角色仅明确允许对所需的 S3 存储桶执行 s3:GetObject 和 s3:PutObject 操作。该公司发现一个或多个实例受到入侵,正在将数据泄露到公司 AWS Organizations 组织之外的 S3 存储桶。安全工程师必须在保持处理作业运行的同时阻止数据泄露。哪种解决方案能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新 S3 网关端点上的策略,仅当 aws:ResourceOrgID 和 aws:PrincipalOrgID 条件键与公司的值匹配时才允许 S3 操作。.
为什么这是答案
正确答案是更新 S3 网关端点上的策略。S3 网关端点策略控制从 VPC 到 S3 的访问。通过添加条件 aws:ResourceOrgID 和 aws:PrincipalOrgID,您可以确保只有属于公司 AWS Organizations 的 S3 存储桶和主体才能进行操作,从而有效阻止数据泄露到外部存储桶,同时保持内部作业运行。 更新实例配置文件角色策略无法阻止数据泄露,因为受入侵的实例可能仍会尝试将数据写入其他账户的存储桶。向 EC2 子网添加网络 ACL 规则以阻止端口 443 会中断所有 S3 通信,导致分析作业失败。在 AWS 账户上应用服务控制策略 (SCP) 是组织级别的控制,不能直接限制单个 VPC 端点的行为,且可能影响整个组织,不符合“保持处理作业运行”的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡