Une application existante s'exécute sur une seule instance Amazon EC2 et utilise une clé d'accès IAM codée en dur pour accéder au compartiment Amazon S3 DOC-EXAMPLE-BUCKET1 dans le même compte AWS. La clé dispose de l'autorisation s3:GetObject uniquement pour ce compartiment. L'application a été mise hors ligne en raison de pratiques d'accès non conformes. AWS CloudTrail est activé dans toutes les régions et livre les journaux au compartiment S3 DOC-EXAMPLE-BUCKET2 (même compte). CloudTrail n'est pas configuré pour livrer les journaux à Amazon CloudWatch Logs. L'entreprise doit déterminer si des objets dans DOC-EXAMPLE-BUCKET1 ont été consultés avec cette clé d'accès au cours des 60 derniers jours et, si oui, si l'un des fichiers .txt consultés contenait des informations personnelles identifiables (PII). Quelle combinaison d'actions l'ingénieur de sécurité doit-il entreprendre ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Utiliser Amazon Athena pour interroger les journaux CloudTrail dans DOC-EXAMPLE-BUCKET2 afin de trouver les appels d'API qui ont utilisé la clé d'accès pour accéder aux objets dans DOC-EXAMPLE-BUCKET1 sur la période requise., Configurer Amazon Macie pour découvrir et signaler les objets dans DOC-EXAMPLE-BUCKET1 qui contiennent des PII et qui étaient accessibles par la clé d'accès..
Pourquoi c'est la réponse
La bonne réponse est d'utiliser Amazon Athena et Amazon Macie. Amazon Athena est un service de requête interactif qui permet d'analyser facilement les données directement dans Amazon S3 à l'aide du langage SQL standard. Il est idéal pour interroger les journaux CloudTrail stockés dans DOC-EXAMPLE-BUCKET2 afin d'identifier les appels d'API s3:GetObject effectués par la clé d'accès spécifique sur DOC-EXAMPLE-BUCKET1 pendant la période de 60 jours. Amazon Macie est un service de sécurité des données qui utilise l'apprentissage automatique pour découvrir, classer et protéger les données sensibles dans AWS. Il peut analyser les objets dans DOC-EXAMPLE-BUCKET1 pour identifier les fichiers .txt contenant des informations personnelles identifiables (PII). Les autres options sont incorrectes car : Amazon CloudWatch Logs Insights ne peut pas être utilisé car CloudTrail n'est pas configuré pour livrer les journaux à CloudWatch Logs. Amazon OpenSearch Service est une option viable pour l'analyse des journaux, mais Athena est plus simple et plus rentable pour cette tâche de requête ad hoc. AWS IAM Access Analyzer est conçu pour identifier les ressources accessibles par des entités externes, et non pour interroger l'historique des appels d'API.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise