Una empresa ejecuta aplicaciones en cientos de cuentas de producción de AWS en una AWS Organization y utiliza AWS Backup de forma centralizada. Quieren que todas las copias de seguridad sigan siendo resilientes incluso si las credenciales privilegiadas en cualquier cuenta de producción se ven comprometidas. ¿Qué combinación de medidas cumplirá este requisito? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Implementar copias de seguridad entre cuentas almacenando los AWS Backup vaults en cuentas no productivas designadas., Añadir una Service Control Policy (SCP) que restrinja la modificación de los AWS Backup vaults., Implementar AWS Backup Vault Lock en modo de cumplimiento. Implementar acceso con privilegios mínimos para el rol de servicio de IAM asignado a AWS Backup..
Por qué esta es la respuesta
Para proteger las copias de seguridad de una cuenta comprometida, es crucial aislar los vaults de AWS Backup. Almacenar los vaults en cuentas no productivas designadas con copias de seguridad entre cuentas garantiza que las copias de seguridad no puedan ser eliminadas o modificadas desde la cuenta de origen comprometida. Una Service Control Policy (SCP) que restrinja la modificación de los AWS Backup vaults a nivel de la AWS Organization añade una capa de protección, impidiendo que incluso los administradores de cuentas de producción alteren la configuración de los vaults. Implementar AWS Backup Vault Lock en modo de cumplimiento asegura que las copias de seguridad no puedan ser eliminadas ni siquiera por el usuario root durante el período de retención, y el acceso con privilegios mínimos para el rol de servicio de IAM de AWS Backup reduce la superficie de ataque. Las opciones incorrectas no abordan directamente la resiliencia de las copias de seguridad ante una cuenta comprometida. Configurar la frecuencia y el ciclo de vida de las copias de seguridad es una buena práctica, pero no protege contra la eliminación maliciosa. Escribir copias de seguridad en un bucket de S3 con S3 Object Lock es una alternativa, pero AWS Backup Vault Lock está diseñado específicamente para vaults de AWS Backup y ofrece una integración más directa y robusta dentro del servicio.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta