Ein Unternehmen wird sensible Daten auf Amazon EC2-Instanzen verarbeiten und Amazon CloudWatch Logs verwenden, um Protokolldateien für die Fehlerbehebung durch Entwickler zu sammeln, zu speichern und darauf zuzugreifen. Ein Sicherheitsingenieur muss verhindern, dass Entwickler sensible Daten in den Protokollen einsehen können, und die Kontrolle muss automatisch auf alle neuen Protokollgruppen angewendet werden. Welche Lösung erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine kontoübergreifende CloudWatch Logs-Datenschutzrichtlinie und geben Sie die entsprechenden Datenidentifikatoren an. Stellen Sie sicher, dass Entwickler nicht über die IAM-Berechtigung logs:Unmask verfügen..
Warum dies die Antwort ist
Die Erstellung einer kontoübergreifenden CloudWatch Logs-Datenschutzrichtlinie mit den entsprechenden Datenidentifikatoren ist die effektivste Lösung. Diese Richtlinie kann automatisch auf alle neuen Protokollgruppen angewendet werden und maskiert sensible Daten. Durch das Entziehen der IAM-Berechtigung logs:Unmask für Entwickler wird sichergestellt, dass sie die maskierten Daten nicht einsehen können. Die Option, Daten nach S3 zu exportieren und Macie zu verwenden, ist ein komplexerer Ansatz für die Erkennung, aber nicht für die automatische Maskierung in CloudWatch Logs selbst. Eine Datenschutzrichtlinie pro Protokollgruppe ist nicht skalierbar und erfüllt nicht die Anforderung, dass die Kontrolle automatisch auf alle neuen Protokollgruppen angewendet wird.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich