Das Sicherheitsteam muss sicherstellen, dass CloudTrail in allen Konten einer AWS Organization aktiviert bleibt und verhindern, dass Kontobenutzer es deaktivieren. Welche Kontrolle erzwingt dies?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Hängen Sie eine SCP an alle OUs an, die die Aktionen cloudtrail:StopLogging und cloudtrail:DeleteTrail verweigert..
Warum dies die Antwort ist
Service Control Policies (SCPs) sind die effektivste Methode, um Berechtigungen auf Organisationsebene zu verwalten und zu verhindern, dass Konten bestimmte Aktionen ausführen. Durch das Anhängen einer SCP, die cloudtrail:StopLogging und cloudtrail:DeleteTrail explizit verweigert, an alle Organisationseinheiten (OUs), wird sichergestellt, dass kein Konto innerhalb dieser OUs diese Aktionen ausführen kann, selbst wenn ein Benutzer oder eine Rolle im Konto über die entsprechenden IAM-Berechtigungen verfügt. IAM-Deny-Richtlinien in jedem Konto wären mühsam zu implementieren und könnten von einem Administrator im Konto geändert werden. CloudWatch-Alarme und AWS Config sind reaktive Maßnahmen, die das Sicherheitsteam benachrichtigen oder versuchen, den Zustand zu korrigieren, nachdem CloudTrail deaktiviert wurde. Sie verhindern die Deaktivierung nicht proaktiv.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich