Una aplicación heredada se ejecuta en una única instancia de Amazon EC2 y utiliza una clave de acceso de IAM codificada para acceder al bucket de Amazon S3 DOC-EXAMPLE-BUCKET1 en la misma cuenta de AWS. La clave tiene permiso s3:GetObject solo para este bucket. La aplicación se ha desconectado debido a prácticas de acceso no conformes. AWS CloudTrail está habilitado en todas las Regiones y entrega registros al bucket de S3 DOC-EXAMPLE-BUCKET2 (misma cuenta). CloudTrail no está configurado para entregar a Amazon CloudWatch Logs. La empresa necesita determinar si se accedió a algún objeto en DOC-EXAMPLE-BUCKET1 con esa clave de acceso en los últimos 60 días y, de ser así, si alguno de los archivos .txt a los que se accedió contenía PII. ¿Qué combinación de acciones debe tomar el ingeniero de seguridad? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Utilice Amazon Athena para consultar los registros de CloudTrail en DOC-EXAMPLE-BUCKET2 en busca de llamadas a la API que utilizaron la clave de acceso para acceder a objetos en DOC-EXAMPLE-BUCKET1 durante el período de tiempo requerido., Configure Amazon Macie para descubrir e informar sobre objetos en DOC-EXAMPLE-BUCKET1 que contengan PII y a los que la clave de acceso haya podido acceder..
Por qué esta es la respuesta
La opción correcta es "Utilice Amazon Athena para consultar los registros de CloudTrail en DOC-EXAMPLE-BUCKET2 en busca de llamadas a la API que utilizaron la clave de acceso para acceder a objetos en DOC-EXAMPLE-BUCKET1 durante el período de tiempo requerido" porque Athena permite consultar directamente los registros de CloudTrail almacenados en S3 utilizando SQL estándar, lo que es ideal para identificar las llamadas a la API realizadas con la clave de acceso específica dentro del período de 60 días. La otra opción correcta es "Configure Amazon Macie para descubrir e informar sobre objetos en DOC-EXAMPLE-BUCKET1 que contengan PII y a los que la clave de acceso haya podido acceder" porque Macie es un servicio diseñado para descubrir datos sensibles, como PII, en buckets de S3. Las opciones incorrectas son: CloudWatch Logs Insights no es aplicable porque los registros de CloudTrail no se entregan a CloudWatch Logs. Amazon OpenSearch Service podría usarse para consultar registros, pero Athena es una solución más directa y rentable para consultar registros de CloudTrail en S3. IAM Access Analyzer se utiliza para identificar recursos compartidos externamente y permisos, no para analizar el historial de acceso a objetos o el contenido de los datos.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta