AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司将在 Amazon EC2 实例上处理敏感数据,并使用 Amazon CloudWatch Logs 收集、存储和访问日志文件,以供开发人员进行故障排除。安全工程师必须阻止开发人员查看日志中的敏感数据,并且该控制必须自动应用于所有新的日志组。哪种解决方案能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 CloudWatch Logs 账户范围的数据保护策略,并指定适当的数据标识符。确保开发人员没有 logs:Unmask IAM 权限。.
为什么这是答案
正确答案是创建 CloudWatch Logs 账户范围的数据保护策略,并指定适当的数据标识符,同时确保开发人员没有 logs:Unmask IAM 权限。CloudWatch Logs 数据保护策略允许您自动发现和屏蔽日志中的敏感数据。账户范围的策略确保此控制自动应用于所有新的日志组,满足了题目中“自动应用于所有新的日志组”的要求。通过移除开发人员的 logs:Unmask 权限,可以阻止他们查看被屏蔽的敏感数据。
其他选项不满足所有要求:
将 CloudWatch Logs 数据导出到 Amazon S3 存储桶并使用 Macie 的方案,虽然可以发现敏感数据,但需要额外的导出和存储成本,并且不能直接在 CloudWatch Logs 中实时屏蔽数据,也不符合“自动应用于所有新的日志组”的简洁性要求。
为每个日志组创建数据保护策略不满足“自动应用于所有新的日志组”的要求,因为这需要手动为每个新日志组配置策略。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡