FinSec 聘请了一位在独立的 AWS 账户中操作的外部审计师,以分析来自受感染实例的加密 EBS 卷。FinSec 必须保持加密并限制审计师仅访问此证据。为审计师提供可用的快照副本需要哪些步骤?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 FinSec 的账户中,将加密快照共享给审计师的 AWS 账户,并授予审计师账户使用加密该快照的 CMK 的权限(通过密钥策略或授权),以便复制快照。, 在审计师的账户中,复制共享的加密快照,并使用审计师在其账户中控制的 CMK 重新加密。.
为什么这是答案
当共享加密的 EBS 快照时,接收方账户需要原始加密快照所使用的 KMS 密钥的权限才能复制或使用该快照。因此,FinSec 账户必须将加密快照共享给审计师账户,并授予审计师账户使用该 CMK 的权限(通过密钥策略或授权)。这是第一个正确步骤。 一旦审计师账户获得了快照和 CMK 的权限,他们就可以将共享的加密快照复制到自己的账户中。在复制过程中,为了确保审计师拥有对数据的完全控制权并符合其自身的安全策略,他们应该使用自己账户中控制的 CMK 对快照进行重新加密。这是第二个正确步骤。 将加密快照公开是不安全的,并且审计师无法在创建卷时使用自己的 CMK 来解密一个公开的加密快照。使用 AWS DataSync 将 EBS 快照导出到 S3 对象会增加复杂性,并且可能无法保持原始加密状态,也不是共享加密 EBS 快照的标准方法。从卷创建 AMI 并共享 AMI 并不适用于直接共享 EBS 快照以供审计师分析,且加密的 AMI 同样需要共享 KMS 密钥才能被接收方使用。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡