Una empresa debe retener todos los datos en un único bucket de Amazon S3 durante 1 año. Al equipo de seguridad le preocupa que las credenciales a largo plazo filtradas puedan permitir que un atacante acceda a la cuenta de AWS y manipule o elimine objetos. ¿Qué solución garantizará que tanto los objetos existentes como los futuros en el bucket estén protegidos durante el período de retención requerido?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una nueva cuenta de AWS limitada al equipo de seguridad a través de un rol asumido. Cree un bucket de S3 en esa nueva cuenta. Habilite S3 Versioning y S3 Object Lock en el bucket y configure un período de retención predeterminado de 1 año. Configure la replicación del bucket existente al nuevo bucket y ejecute un trabajo de S3 Batch Replication para copiar todos los datos existentes..
Por qué esta es la respuesta
La opción correcta protege los datos contra eliminación o manipulación accidental o maliciosa. Al replicar los datos en un bucket S3 en una cuenta de AWS separada con S3 Versioning y S3 Object Lock habilitados y configurados para un período de retención de 1 año, se asegura la inmutabilidad de los objetos. Incluso si las credenciales de la cuenta original se ven comprometidas, los datos en la cuenta de respaldo permanecen protegidos. S3 Batch Replication garantiza que todos los datos existentes se copien al nuevo bucket. Las opciones incorrectas no cumplen con todos los requisitos: Habilitar solo S3 Versioning y MFA Delete no impide que un atacante con credenciales de root o permisos suficientes elimine versiones de objetos o el bucket. La regla de ciclo de vida para eliminar objetos después de 1 año es contradictoria con el requisito de retención. Restringir la creación de buckets a través de Service Catalog y aplicar S3 Versioning y MFA Delete es una buena práctica para la gobernanza, pero no aborda la protección de los datos existentes ni garantiza la inmutabilidad contra un atacante con acceso a la cuenta. Habilitar Amazon GuardDuty con protección de S3 ayuda a detectar amenazas, pero no previene la eliminación o manipulación de objetos. La regla de ciclo de vida para eliminar objetos después de 1 año es incorrecta para la retención.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta