La empresa creará cuentas secundarias separadas en AWS Organizations para los equipos de DevOps. AWS CloudTrail está habilitado en todas las cuentas y entrega registros de auditoría a un bucket de Amazon S3 en una cuenta central. El ingeniero de seguridad debe evitar que los miembros del equipo de DevOps modifiquen o deshabiliten esta configuración. ¿Cómo se debe aplicar esto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una service control policy (SCP) que deniegue los cambios en el registro de CloudTrail específico y adjuntarla a la unidad organizativa (OU) o a las cuentas relevantes en Organizations..
Por qué esta es la respuesta
Una Service Control Policy (SCP) es la forma más efectiva de restringir permisos en todas las cuentas de una Organización de AWS, incluyendo los usuarios root. Al adjuntar una SCP a la OU o a las cuentas de DevOps, se puede denegar explícitamente cualquier acción que modifique o deshabilite CloudTrail, asegurando que esta configuración de seguridad crítica permanezca intacta. Las políticas de IAM solo afectan a entidades de IAM dentro de una cuenta y no pueden restringir al usuario root ni imponer controles a nivel de organización. Una política de bucket de S3 no evitaría que los usuarios de DevOps deshabiliten CloudTrail en sus propias cuentas, solo controlaría el acceso al bucket de S3.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta