MediaFlux 有一个 Control Tower 落地区域。安全团队必须阻止在 us-east-1 和 us-west-2 之外创建资源,并且必须阻止所有注册账户中对 S3 存储桶的任何公共读取访问。他们应该启用哪些防护措施?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用 Control Tower 预防性防护措施,禁止在未经批准的区域执行操作。, 启用 Control Tower 预防性防护措施,禁止对 S3 存储桶进行公共读取访问。.
为什么这是答案
正确答案是启用 Control Tower 预防性防护措施,禁止在未经批准的区域执行操作,以及启用 Control Tower 预防性防护措施,禁止对 S3 存储桶进行公共读取访问。预防性防护措施使用服务控制策略(SCPs)来主动阻止不符合要求的操作,这正是安全团队的目标。第一项措施通过限制区域来阻止在 us-east-1 和 us-west-2 之外创建资源。第二项措施通过阻止公共读取访问来解决 S3 存储桶的安全要求。 启用 Control Tower 侦测性防护措施是错误的,因为侦测性防护措施是发现违规行为,而不是阻止它们。在每个账户中配置账户级别的 S3 Block Public Access 是错误的,因为虽然 S3 Block Public Access 是正确的工具,但通过 Control Tower 的防护措施集中管理更高效,且能确保所有新注册账户都遵循此策略,而不是手动配置每个账户。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡