Das Unternehmen wird separate untergeordnete Konten in AWS Organizations für DevOps-Teams erstellen. AWS CloudTrail ist in allen Konten aktiviert und liefert Audit-Logs an einen Amazon S3-Bucket in einem zentralen Konto. Der Sicherheitsingenieur muss verhindern, dass DevOps-Teammitglieder diese Konfiguration ändern oder deaktivieren. Wie sollte dies durchgesetzt werden?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Service Control Policy (SCP), die Änderungen am spezifischen CloudTrail-Trail verweigert, und hängen Sie diese an die relevante Organisationseinheit (OU) oder Konten in Organizations an..
Warum dies die Antwort ist
Service Control Policies (SCPs) sind die effektivste Methode, um Berechtigungen in AWS Organizations zu verwalten und sicherzustellen, dass DevOps-Teams CloudTrail-Konfigurationen nicht ändern oder deaktivieren können. SCPs legen maximale Berechtigungen für Konten fest und können auf Organisationseinheiten (OUs) oder einzelne Konten angewendet werden, um eine umfassende und nicht umgehbare Kontrolle zu gewährleisten. Das Anfügen einer IAM-Richtlinie an den Root-Benutzer ist keine Best Practice und der Root-Benutzer sollte nur für wenige, kritische Aufgaben verwendet werden. Eine S3-Bucket-Richtlinie schützt nur den S3-Bucket, nicht die CloudTrail-Konfiguration selbst. Das Hinzufügen einer IAM-Richtlinie zu einer IAM-Gruppe schützt nicht vor Benutzern, die nicht Teil dieser Gruppe sind, oder vor Administratoren, die die Richtlinie ändern könnten.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich