Un bucket S3 privado contiene datos sensibles. Debe capturar las direcciones IP de los intentos fallidos de autenticación para acceder a los objetos, almacenar esos registros de forma que no puedan modificarse ni eliminarse durante 90 días. ¿Qué diseño cumple estos requisitos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Habilitar el registro de acceso al servidor de S3 para entregar los logs a un segundo bucket S3. Habilitar S3 Object Lock en ese bucket de destino y configurar una retención predeterminada de 90 días..
Por qué esta es la respuesta
La opción correcta es habilitar el registro de acceso al servidor de S3 para entregar los logs a un segundo bucket S3 y luego habilitar S3 Object Lock con una retención predeterminada de 90 días. Esto asegura que los logs de intentos de autenticación fallidos (registrados por S3 Server Access Logging) se almacenen de forma inmutable (gracias a S3 Object Lock) y no puedan ser modificados ni eliminados durante el período requerido. Las otras opciones son incorrectas porque: CloudTrail registra llamadas a la API de S3, no intentos fallidos de autenticación a objetos S3. Enviar logs de S3 a CloudWatch Logs permite la retención, pero no garantiza la inmutabilidad de los logs contra modificaciones o eliminaciones maliciosas.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta