Il team di sicurezza deve garantire che CloudTrail rimanga abilitato in tutti gli account di un'AWS Organization e impedire agli utenti dell'account di disattivarlo. Quale controllo imporrà ciò?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allegare una SCP a tutte le OU che neghi le azioni cloudtrail:StopLogging e cloudtrail:DeleteTrail..
Perché questa è la risposta
La risposta corretta è allegare una SCP (Service Control Policy) a tutte le OU che neghi le azioni cloudtrail:StopLogging e cloudtrail:DeleteTrail. Le SCP sono un potente strumento di AWS Organizations che permette di stabilire permessi massimi per tutti gli account membri. Negando queste azioni a livello di organizzazione, si impedisce a qualsiasi utente o ruolo in qualsiasi account membro di disabilitare o eliminare i trail di CloudTrail, garantendo la conformità di sicurezza. Le policy di negazione IAM in ogni account sarebbero efficaci solo se applicate a tutti gli utenti e ruoli, ma non impedirebbero a un amministratore con privilegi elevati di modificarle. Gli allarmi CloudWatch e AWS Config sono reattivi; notificano o tentano di correggere dopo che CloudTrail è stato disabilitato, non prevengono l'azione in primo luogo.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta