Ein Unternehmen nutzt AWS Organizations und hat AWS CloudTrail in allen Regionen aktiviert. Ein Sicherheitsingenieur muss sicherstellen, dass CloudTrail nicht deaktiviert werden kann. Welche Lösung erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Service Control Policy (SCP) mit einem expliziten Deny für die Aktionen StopLogging und DeleteTrail. Fügen Sie die SCP an die Root-OU an..
Warum dies die Antwort ist
Die Erstellung einer Service Control Policy (SCP) mit einem expliziten Deny für StopLogging und DeleteTrail und deren Anfügung an die Root-OU ist die effektivste Methode, um zu verhindern, dass CloudTrail deaktiviert oder gelöscht wird. SCPs gelten für alle Konten innerhalb der Organisationseinheit (OU), an die sie angehängt sind, und überschreiben alle IAM-Berechtigungen. Die Validierung der Protokolldateiintegrität stellt sicher, dass Protokolle nicht manipuliert wurden, verhindert aber nicht das Deaktivieren von CloudTrail. SSE-KMS verschlüsselt die Protokolle, verhindert aber ebenfalls nicht das Deaktivieren. IAM-Richtlinien für Benutzer sind unzureichend, da sie nicht für Root-Benutzer oder andere privilegierte Rollen gelten und umgangen werden könnten; zudem verhindern DescribeTrails und GetTrailStatus nicht das Deaktivieren.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich