Une entreprise va traiter des données sensibles sur des instances Amazon EC2 et utiliser Amazon CloudWatch Logs pour collecter, stocker et accéder aux fichiers journaux pour le dépannage des développeurs. Un ingénieur de sécurité doit empêcher les développeurs de visualiser les données sensibles dans les journaux, et le contrôle doit s'appliquer automatiquement à tous les nouveaux groupes de journaux. Quelle solution répondra à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une politique de protection des données CloudWatch Logs à l'échelle du compte et spécifier les identifiants de données appropriés. S'assurer que les développeurs n'ont pas la permission IAM logs:Unmask..
Pourquoi c'est la réponse
La création d'une politique de protection des données CloudWatch Logs à l'échelle du compte avec les identifiants de données appropriés est la solution la plus efficace. Cette politique détectera et masquera automatiquement les données sensibles dans les flux de journaux pour tous les groupes de journaux existants et futurs, répondant ainsi à l'exigence d'application automatique. En s'assurant que les développeurs n'ont pas la permission logs:Unmask, ils ne pourront pas visualiser les données masquées. Les options impliquant l'exportation vers S3 et Macie sont trop complexes et n'empêchent pas la visualisation des données sensibles dans CloudWatch Logs avant l'exportation. La création d'une politique par groupe de journaux ne répond pas à l'exigence d'application automatique aux nouveaux groupes de journaux.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise