Eine ältere Anwendung läuft auf einer einzelnen Amazon EC2-Instance und verwendet einen fest codierten IAM-Zugriffsschlüssel, um auf den Amazon S3-Bucket DOC-EXAMPLE-BUCKET1 im selben AWS-Konto zuzugreifen. Der Schlüssel hat nur die Berechtigung s3:GetObject für diesen Bucket. Die Anwendung wurde wegen nicht konformer Zugriffspraktiken offline genommen. AWS CloudTrail ist in allen Regionen aktiviert und liefert Protokolle an den S3-Bucket DOC-EXAMPLE-BUCKET2 (dasselbe Konto). CloudTrail ist nicht für die Lieferung an Amazon CloudWatch Logs konfiguriert. Das Unternehmen muss feststellen, ob in den letzten 60 Tagen Objekte in DOC-EXAMPLE-BUCKET1 mit diesem Zugriffsschlüssel aufgerufen wurden und, falls ja, ob die aufgerufenen .txt-Dateien PII enthielten. Welche Kombination von Maßnahmen sollte der Sicherheitsingenieur ergreifen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie Amazon Athena, um die CloudTrail-Protokolle in DOC-EXAMPLE-BUCKET2 nach API-Aufrufen abzufragen, die den Zugriffsschlüssel verwendeten, um im erforderlichen Zeitraum auf Objekte in DOC-EXAMPLE-BUCKET1 zuzugreifen., Konfigurieren Sie Amazon Macie, um Objekte in DOC-EXAMPLE-BUCKET1 zu entdecken und zu melden, die PII enthalten und die für den Zugriffsschlüssel zugänglich waren..
Warum dies die Antwort ist
Die korrekten Antworten sind die Verwendung von Amazon Athena und die Konfiguration von Amazon Macie. Amazon Athena ist ideal, um die CloudTrail-Protokolle in S3 direkt abzufragen. CloudTrail zeichnet alle API-Aufrufe auf, einschließlich der Nutzung des fest codierten Zugriffsschlüssels für s3:GetObject-Operationen auf DOC-EXAMPLE-BUCKET1. Athena ermöglicht es, diese Protokolle nach dem Zugriffsschlüssel und dem relevanten Zeitraum zu filtern, um festzustellen, wann und welche Objekte aufgerufen wurden. Amazon Macie ist der geeignete Dienst, um sensible Daten (PII) in S3-Objekten zu identifizieren. Durch die Konfiguration von Macie für DOC-EXAMPLE-BUCKET1 können Sie feststellen, welche der aufgerufenen .txt-Dateien PII enthalten. CloudWatch Logs Insights ist nicht direkt anwendbar, da CloudTrail nicht für die Lieferung an CloudWatch Logs konfiguriert ist. Amazon OpenSearch Service wäre eine Option, erfordert aber eine vorherige Integration und Indizierung der CloudTrail-Protokolle, was hier nicht der Fall ist. IAM Access Analyzer ist für die Analyse von Berechtigungen und externen Zugriffen gedacht, nicht für die Abfrage von API-Aufrufen oder die Erkennung von PII.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich