Una empresa procesará datos sensibles en instancias de Amazon EC2 y utilizará Amazon CloudWatch Logs para recopilar, almacenar y acceder a archivos de registro para la resolución de problemas por parte de los desarrolladores. Un ingeniero de seguridad debe evitar que los desarrolladores vean datos sensibles en los registros, y el control debe aplicarse automáticamente a todos los nuevos grupos de registros. ¿Qué solución cumplirá estos requisitos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una política de protección de datos de CloudWatch Logs para toda la cuenta y especifique los identificadores de datos apropiados. Asegúrese de que los desarrolladores no tengan el permiso IAM logs:Unmask..
Por qué esta es la respuesta
La protección de datos de CloudWatch Logs permite enmascarar automáticamente los datos sensibles en los logs. Al crear una política a nivel de cuenta, se aplica automáticamente a todos los grupos de logs nuevos y existentes, cumpliendo el requisito de automatización. El permiso logs:Unmask permite a los usuarios ver los datos enmascarados; denegárselo a los desarrolladores asegura que no puedan ver la información sensible. Las opciones que involucran la exportación a S3 y Macie son soluciones reactivas y más complejas para la detección, no para la prevención automática del acceso a datos sensibles en CloudWatch Logs. Además, eliminar el acceso a CloudWatch Logs para los desarrolladores y solo darles acceso a S3 complica la resolución de problemas. Crear una política para cada grupo de logs no cumple el requisito de aplicación automática a todos los nuevos grupos de logs sin intervención manual.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta