CardNet 将 PCI DSS 工作负载隔离到专用的组织单元 (OU) 中。他们需要预防性限制(例如,PCI 账户中没有 Internet Gateways,仅限经批准的 Region)以及与 PCI 最佳实践持续进行控制映射,并实现集中可见性。最合适的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 PCI 账户放置在具有严格范围的 SCP(例如,拒绝 CreateInternetGateway 和未经批准的 Region)的专用 OU 中,并向该 OU 部署组织范围的 AWS Config “Operational Best Practices for PCI DSS” 一致性包。.
为什么这是答案
将 PCI 账户放置在具有严格范围的 SCP 的专用 OU 中,可以预防性地限制未经授权的操作(例如,拒绝创建 Internet Gateway 或在未经批准的区域部署资源),从而满足预防性限制要求。部署组织范围的 AWS Config “Operational Best Practices for PCI DSS” 一致性包,可以持续监控和评估 PCI 账户的合规性,实现控制映射和集中可见性。 其他选项不合适: 仅启用 AWS Security Hub PCI 标准并不能提供预防性控制,且依赖发现来防止更改是事后补救,不符合预防性要求。 AWS Control Tower 的默认防护措施虽然提供基础安全,但通常不足以完全满足 PCI DSS 的所有特定和严格要求,需要额外的自定义配置。 将 PCI 和非 PCI 工作负载保留在单个账户中,会增加 PCI 范围的复杂性和审计难度,不符合最小化范围的最佳实践,且 IAM 权限边界无法提供组织层面的预防性限制和集中合规性监控。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡