Un'applicazione legacy è in esecuzione su una singola istanza Amazon EC2 e utilizza una chiave di accesso IAM hardcoded per accedere al bucket Amazon S3 DOC-EXAMPLE-BUCKET1 nello stesso account AWS. La chiave ha l'autorizzazione s3:GetObject solo per questo bucket. L'applicazione è stata messa offline per pratiche di accesso non conformi. AWS CloudTrail è abilitato in tutte le Regioni e consegna i log al bucket S3 DOC-EXAMPLE-BUCKET2 (stesso account). CloudTrail non è configurato per la consegna ad Amazon CloudWatch Logs. L'azienda deve determinare se oggetti in DOC-EXAMPLE-BUCKET1 siano stati acceduti con quella chiave di accesso negli ultimi 60 giorni e, in tal caso, se qualcuno dei file .txt acceduti conteneva PII. Quale combinazione di azioni dovrebbe intraprendere l'ingegnere della sicurezza? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Utilizzare Amazon Athena per interrogare i log di CloudTrail in DOC-EXAMPLE-BUCKET2 per le chiamate API che hanno utilizzato la chiave di accesso per accedere a oggetti in DOC-EXAMPLE-BUCKET1 nel periodo di tempo richiesto., Configurare Amazon Macie per scoprire e segnalare oggetti in DOC-EXAMPLE-BUCKET1 che contengono PII e che erano accessibili alla chiave di accesso..
Perché questa è la risposta
La risposta corretta è l'utilizzo di Amazon Athena per interrogare i log di CloudTrail e la configurazione di Amazon Macie. Amazon Athena è un servizio di query interattivo che consente di analizzare i dati direttamente in Amazon S3 utilizzando SQL standard. Poiché i log di CloudTrail sono archiviati in DOC-EXAMPLE-BUCKET2, Athena può essere utilizzato per interrogare questi log e identificare tutte le chiamate API effettuate dalla chiave di accesso hardcoded negli ultimi 60 giorni per accedere a DOC-EXAMPLE-BUCKET1. Amazon Macie è un servizio di sicurezza e privacy dei dati che utilizza il machine learning per scoprire, classificare e proteggere i dati sensibili in AWS. Configurando Macie su DOC-EXAMPLE-BUCKET1, è possibile identificare quali file .txt contengono PII. Le altre opzioni sono meno appropriate. CloudWatch Logs Insights non è direttamente applicabile in quanto i log di CloudTrail non sono configurati per la consegna a CloudWatch Logs. Amazon OpenSearch Service potrebbe essere utilizzato, ma Athena è una soluzione più diretta e conveniente per query ad hoc sui log S3. IAM Access Analyzer è utile per analizzare le politiche di accesso, non per interrogare eventi storici di accesso a oggetti specifici o per identificare PII.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta