Un ingénieur de sécurité configure un journal AWS CloudTrail pour toutes les régions AWS d'un compte. Pour une sécurité accrue, les journaux utilisent le chiffrement côté serveur avec AWS KMS (SSE-KMS) et la validation de l'intégrité des fichiers journaux. Pendant les tests, l'ingénieur peut lire les fichiers de résumé (digest files) mais ne peut pas lire les fichiers journaux. Quelle est la cause la plus probable ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : La politique de clé KMS n'accorde pas à l'utilisateur ou au rôle IAM de l'ingénieur l'autorisation de déchiffrer les fichiers journaux..
Pourquoi c'est la réponse
L'ingénieur peut lire les fichiers de résumé (digest files) car ceux-ci ne sont pas chiffrés avec SSE-KMS. Les fichiers journaux CloudTrail sont chiffrés avec la clé KMS spécifiée. Pour déchiffrer et lire ces fichiers, l'utilisateur ou le rôle IAM de l'ingénieur doit avoir les autorisations kms:Decrypt sur la clé KMS utilisée. Si cette autorisation est manquante, l'accès aux fichiers journaux chiffrés sera refusé. Les fichiers journaux ne sont pas marqués comme indisponibles en cas d'échec de validation d'intégrité ; la validation est une vérification a posteriori. SSE-S3 et SSE-KMS sont compatibles et peuvent coexister dans un compartiment S3, SSE-KMS ayant la priorité pour les objets chiffrés avec cette méthode. Une politique IAM refusant l'accès au préfixe 'CloudTrail/' empêcherait l'accès à tous les fichiers CloudTrail, y compris les fichiers de résumé, ce qui n'est pas le cas ici.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise