Una empresa utiliza AWS Organizations y tiene AWS CloudTrail habilitado en todas las Regiones. Un ingeniero de seguridad debe asegurarse de que CloudTrail no pueda deshabilitarse. ¿Qué solución cumple este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una política de control de servicios (SCP) con un Deny explícito para las acciones StopLogging y DeleteTrail. Adjuntar la SCP a la OU raíz..
Por qué esta es la respuesta
La opción correcta es crear una política de control de servicios (SCP) con un Deny explícito para las acciones StopLogging y DeleteTrail y adjuntarla a la OU raíz. Las SCPs son una característica de AWS Organizations que permiten establecer permisos máximos para todas las cuentas en una OU o en toda la organización. Un Deny explícito en una SCP anula cualquier permiso Allow, incluso los de las políticas de IAM o los permisos de usuario root. Esto asegura que nadie, ni siquiera el usuario root de una cuenta miembro, pueda deshabilitar CloudTrail o eliminar un rastro. Habilitar la validación de la integridad de los archivos de registro solo verifica que los registros no han sido alterados, no impide que CloudTrail se deshabilite. Habilitar el cifrado SSE-KMS protege la confidencialidad de los registros, pero no evita la deshabilitación del servicio. Crear políticas de IAM para evitar DescribeTrails y GetTrailStatus solo limita la visibilidad del estado de CloudTrail, no impide que se detenga o elimine.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta