AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
安全团队需要一种方法来证明 AWS CloudTrail 日志文件在交付后未被修改。该组织已使用 IAM 限制谁可以访问特定的跟踪。要保证和验证每个已交付 CloudTrail 文件的完整性,哪种方法在操作上效率最高?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在跟踪上启用 CloudTrail 内置的文件完整性验证。使用 CloudTrail 生成的摘要文件,允许安全团队确认每个已交付文件的完整性。.
为什么这是答案
正确答案是启用 CloudTrail 内置的文件完整性验证并使用摘要文件。CloudTrail 提供了内置的文件完整性验证机制,它会定期生成摘要文件,其中包含日志文件的哈希值。安全团队可以使用这些摘要文件来验证每个 CloudTrail 日志文件在交付后是否被修改。这种方法是操作上最有效且最可靠的,因为它利用了 CloudTrail 自身的安全特性。
其他选项效率较低或不符合最佳实践:
配置 EventBridge 规则触发 Lambda 计算 MD5 校验和并保存到 DynamoDB,虽然可行,但增加了额外的组件和管理开销,并且不如 CloudTrail 内置机制可靠。
Lambda 计算 MD5 校验和并作为 S3 标签,同样增加了复杂性,且标签可能被修改,不如摘要文件安全。
在 S3 存储桶上开启 CloudTrail 的文件完整性功能并创建 IAM 策略,这个描述不准确,CloudTrail 的文件完整性验证是针对跟踪本身的,而不是 S3 存储桶的独立功能。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡