Une entreprise utilise AWS Organizations et a activé AWS CloudTrail dans toutes les régions. Un ingénieur de sécurité doit s'assurer que CloudTrail ne peut pas être désactivé. Quelle solution répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une politique de contrôle de service (SCP) avec un Deny explicite pour les actions StopLogging et DeleteTrail. Attacher la SCP à l'unité d'organisation (OU) racine..
Pourquoi c'est la réponse
La création d'une politique de contrôle de service (SCP) avec un Deny explicite pour les actions StopLogging et DeleteTrail est la solution la plus efficace. En l'attachant à l'unité d'organisation (OU) racine, cette SCP s'applique à tous les comptes membres de l'organisation, empêchant ainsi toute désactivation ou suppression de CloudTrail, même par les administrateurs de comptes individuels. Activer la validation de l'intégrité des fichiers journaux CloudTrail garantit que les journaux n'ont pas été altérés, mais ne les empêche pas d'être désactivés. Activer le chiffrement SSE-KMS protège la confidentialité des journaux, mais n'empêche pas non plus leur désactivation. Créer des politiques IAM pour les utilisateurs est insuffisant car les rôles d'administrateur ou d'autres utilisateurs privilégiés pourraient toujours effectuer ces actions, et cela ne s'applique pas aux comptes racine.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise