Un ingeniero de seguridad está configurando un trail de AWS CloudTrail para todas las regiones de AWS en una cuenta. Para mayor seguridad, los logs utilizan cifrado del lado del servidor con AWS KMS (SSE-KMS) y validación de integridad de archivos de log. Durante las pruebas, el ingeniero puede leer los archivos digest, pero no puede leer los archivos de log. ¿Cuál es la causa más probable?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: La política de la clave de KMS no otorga al usuario o rol de IAM del ingeniero permiso para descifrar los archivos de log..
Por qué esta es la respuesta
La causa más probable es que la política de la clave de KMS no otorga los permisos necesarios para descifrar los archivos de log. CloudTrail utiliza SSE-KMS para cifrar los logs, y para leerlos, el usuario o rol de IAM debe tener permisos kms:Decrypt en la clave de KMS utilizada. Si el ingeniero puede leer los archivos digest, pero no los logs, esto indica un problema específico con el descifrado. Las otras opciones son menos probables: Los archivos de log no se marcan automáticamente como no disponibles por fallos de integridad; la validación de integridad es un proceso separado. SSE-S3 y SSE-KMS pueden coexistir en el mismo bucket, y el cifrado predeterminado no impediría la lectura de objetos cifrados con SSE-KMS. Si una política de IAM denegara el acceso al prefijo 'CloudTrail/', el ingeniero no podría leer ni siquiera los archivos digest.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta