Ein Sicherheitsaudit hat viele unverschlüsselte EBS-Volumes in mehreren AWS-Konten gefunden. Sie müssen diese Volumes verschlüsseln und sicherstellen, dass zukünftige unverschlüsselte Volumes automatisch erkannt werden. Das Unternehmen wünscht sich außerdem eine zentralisierte Compliance- und Sicherheitsverwaltung über alle Konten hinweg. Welche Kombination von Maßnahmen sollten Sie ergreifen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine AWS Organization, stellen Sie AWS Control Tower bereit, aktivieren Sie die dringend empfohlenen Kontrollen (Guardrails), laden Sie alle Konten zur Organization ein/fügen Sie sie hinzu und organisieren Sie die Konten in OUs., Erstellen Sie für jedes unverschlüsselte Volume einen Snapshot, erstellen Sie ein neues verschlüsseltes Volume aus diesem Snapshot, trennen Sie das unverschlüsselte Volume und hängen Sie das neue verschlüsselte Volume an seiner Stelle an..
Warum dies die Antwort ist
Die erste korrekte Option löst das Problem der zentralisierten Compliance- und Sicherheitsverwaltung sowie der Erkennung zukünftiger unverschlüsselter Volumes. AWS Control Tower bietet eine Landing Zone mit Best Practices und Guardrails, die die Erstellung unverschlüsselter EBS-Volumes verhindern können ("Highly Recommended" Guardrails umfassen diese Funktion). AWS Organizations ermöglicht die zentrale Verwaltung mehrerer Konten. Die zweite korrekte Option beschreibt den technischen Prozess zur Verschlüsselung bestehender unverschlüsselter EBS-Volumes. EBS-Volumes können nicht direkt im laufenden Betrieb verschlüsselt werden; stattdessen muss ein Snapshot erstellt, dieser verschlüsselt und daraus ein neues verschlüsseltes Volume erstellt werden. Die Option mit der AWS CLI ist ineffizient und skaliert nicht für die automatische Erkennung. Die Option mit "obligatorischen Kontrollen" (Mandatory Guardrails) im Control Tower ist falsch, da diese keine Verschlüsselung von EBS-Volumes erzwingen; dies erfordert "Highly Recommended" Guardrails. CloudTrail und EventBridge können zwar unverschlüsselte Volumes erkennen, aber nicht automatisch verschlüsseln, da dies einen manuellen Prozess oder ein komplexes Skript erfordert, das über die reine Erkennung hinausgeht.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich