L'équipe de sécurité doit s'assurer que CloudTrail reste activé sur tous les comptes d'une AWS Organization et empêcher les utilisateurs des comptes de le désactiver. Quel contrôle appliquera cela ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Attacher une SCP à toutes les unités d'organisation (OU) qui refuse les actions cloudtrail:StopLogging et cloudtrail:DeleteTrail..
Pourquoi c'est la réponse
La bonne réponse est d'attacher une SCP (Service Control Policy) à toutes les unités d'organisation (OU) qui refuse les actions cloudtrail:StopLogging et cloudtrail:DeleteTrail. Les SCP sont des politiques de gestion des autorisations que vous pouvez utiliser pour définir les autorisations maximales disponibles pour tous les comptes d'une OU ou de l'ensemble de votre organisation. En refusant ces actions au niveau de l'OU, vous empêchez efficacement tout utilisateur ou rôle dans ces comptes de désactiver ou de supprimer CloudTrail, garantissant ainsi une conformité centralisée. Les autres options sont moins efficaces ou ne répondent pas directement à l'exigence de prévention : Créer des politiques de refus IAM dans chaque compte est fastidieux et peut être contourné ou oublié. Utiliser les alarmes CloudWatch ne fait que notifier après que l'action a été prise, cela ne prévient pas la désactivation. Utiliser AWS Config pour réactiver automatiquement CloudTrail est une solution réactive, pas préventive, et il peut y avoir un délai entre la désactivation et la réactivation, créant une fenêtre de non-conformité.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise