AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
ApexRetail 的事件响应团队发现,安全团队的 KMS 客户主密钥在 UTC 时间 03:14 被禁用。该公司有一个组织级的 CloudTrail,它将所有管理事件传送到一个 S3 存储桶。他们必须快速确定是哪个联合用户执行了 DisableKey API 调用、源 IP,以及是否使用了 MFA。使用现有日志数据,最有效的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Amazon Athena 查询 S3 中的 CloudTrail 日志,方法是创建/使用 CloudTrail 表,按 eventName='DisableKey' 进行筛选,并选择 userIdentity.sessionContext.sessionIssuer.arn、sourceIPAddress 和 userIdentity.sessionContext.attributes.mfaAuthenticated。.
为什么这是答案
正确答案是使用 Amazon Athena 查询 S3 中的 CloudTrail 日志。CloudTrail 记录了所有 API 活动,包括禁用 KMS 密钥的事件。由于组织级的 CloudTrail 已将所有管理事件传送到 S3 存储桶,因此可以直接使用 Athena 对这些存储桶中的日志进行高效查询。通过筛选 eventName='DisableKey' 并选择相关的字段,可以快速识别执行此操作的联合用户、源 IP 和 MFA 状态。
其他选项不适用或效率较低:
Amazon Detective 适用于调查安全事件,但对于快速查找特定 API 调用的详细信息,直接查询 CloudTrail 日志更直接。
创建 CloudTrail Lake 事件数据存储需要时间来摄取事件,无法用于查询历史数据以快速响应当前事件。
AWS Config 专注于资源配置历史和合规性,不用于查询 API 调用事件的详细信息。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡