L'équipe d'intervention en cas d'incident d'ApexRetail a constaté que la clé gérée par le client KMS de l'équipe de sécurité a été désactivée à 03:14 UTC. L'entreprise dispose d'un CloudTrail au niveau de l'organisation qui transmet tous les événements de gestion à un compartiment S3. Ils doivent rapidement déterminer quel utilisateur fédéré a effectué l'appel d'API DisableKey, l'adresse IP source et si l'authentification MFA a été utilisée. Quelle est l'approche la plus efficace en utilisant les données de journalisation existantes ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Interroger les journaux CloudTrail dans S3 avec Amazon Athena en créant/utilisant la table CloudTrail, en filtrant sur eventName='DisableKey', et en sélectionnant userIdentity.sessionContext.sessionIssuer.arn, sourceIPAddress, et userIdentity.sessionContext.attributes.mfaAuthenticated..
Pourquoi c'est la réponse
L'interrogation des journaux CloudTrail dans S3 avec Amazon Athena est la méthode la plus efficace pour analyser les événements passés. CloudTrail enregistre les appels d'API, y compris l'identité de l'utilisateur, l'adresse IP source et le statut MFA. Athena permet d'interroger ces journaux directement en utilisant SQL, ce qui est
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise