El equipo de seguridad debe asegurarse de que CloudTrail permanezca habilitado en todas las cuentas de una AWS Organization y evitar que los usuarios de la cuenta lo desactiven. ¿Qué control aplicará esto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Adjuntar una SCP a todas las OU que deniegue las acciones cloudtrail:StopLogging y cloudtrail:DeleteTrail..
Por qué esta es la respuesta
Adjuntar una SCP (Service Control Policy) a todas las Unidades Organizativas (OU) que deniegue las acciones cloudtrail:StopLogging y cloudtrail:DeleteTrail es la solución más efectiva. Las SCPs se aplican a nivel de la AWS Organization y sobrescriben cualquier permiso de IAM en las cuentas miembro, asegurando que nadie, ni siquiera el usuario root de una cuenta, pueda deshabilitar o eliminar CloudTrail. Crear políticas de denegación de IAM en cada cuenta no es suficiente, ya que un usuario con permisos administrativos podría modificar o eliminar esas políticas. Usar alarmas de CloudWatch solo notificaría después de que el problema ocurriera, no lo prevendría. AWS Config para re-habilitar automáticamente CloudTrail es una solución reactiva y no preventiva, además de que podría haber un período de tiempo en el que CloudTrail esté deshabilitado.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta