Une entreprise exécute des analyses de longue durée sur des données stockées dans Amazon S3. Les tâches s'exécutent sur des instances Amazon EC2 dans un sous-réseau privé sans accès à Internet, en utilisant un groupe Auto Scaling. Les instances EC2 et les compartiments S3 se trouvent dans le même compte AWS et utilisent un point de terminaison de VPC de passerelle S3 avec la politique par défaut. Le rôle de profil de chaque instance autorise explicitement s3:GetObject et s3:PutObject uniquement pour les compartiments S3 requis. L'entreprise découvre qu'une ou plusieurs instances sont compromises et exfiltrent des données vers un compartiment S3 en dehors de l'organisation AWS Organizations de l'entreprise. Un ingénieur de sécurité doit arrêter l'exfiltration tout en maintenant les tâches de traitement opérationnelles. Quelle solution répondra à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Mettre à jour la politique sur le point de terminaison de la passerelle S3 pour autoriser les actions S3 uniquement si les clés de condition aws:ResourceOrgID et aws:PrincipalOrgID correspondent aux valeurs de l'entreprise..
Pourquoi c'est la réponse
La bonne réponse est de mettre à jour la politique sur le point de terminaison de la passerelle S3. Les points de terminaison de passerelle S3 contrôlent l'accès aux compartiments S3 depuis un VPC. En ajoutant les conditions aws:ResourceOrgID et aws:PrincipalOrgID à la politique du point de terminaison, vous vous assurez que les instances EC2 ne peuvent accéder qu'aux compartiments S3 au sein de votre organisation AWS et que les requêtes proviennent également de principaux au sein de votre organisation. Cela bloque l'exfiltration vers des compartiments externes tout en permettant aux tâches légitimes de continuer. Mettre à jour le rôle de profil d'instance ne suffirait pas car un attaquant pourrait modifier le code sur l'instance compromise pour contourner cette restriction si le rôle lui-même n'est pas suffisamment restrictif ou si l'attaquant peut assumer un autre rôle. Les NACL bloqueraient tout le trafic S3, y compris le trafic légitime, ce qui interromprait les opérations. Un SCP sur le compte AWS est une bonne pratique, mais la politique du point de terminaison de passerelle S3 est plus granulaire et s'applique directement au chemin d'accès réseau utilisé pour l'exfiltration, offrant une protection immédiate et ciblée sans perturber les autres comptes.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise