Un'azienda deve conservare tutti i dati in un singolo bucket Amazon S3 per 1 anno. Il team di sicurezza è preoccupato che credenziali a lungo termine trapelate possano consentire a un attaccante di accedere all'account AWS e manomettere o eliminare oggetti. Quale soluzione garantirà che sia gli oggetti esistenti che quelli futuri nel bucket siano protetti per il periodo di conservazione richiesto?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un nuovo account AWS limitato al team di sicurezza tramite un ruolo assunto. Creare un bucket S3 in quel nuovo account. Abilitare S3 Versioning e S3 Object Lock sul bucket e configurare un periodo di conservazione predefinito di 1 anno. Configurare la replica dal bucket esistente al nuovo bucket ed eseguire un job S3 Batch Replication per copiare tutti i dati esistenti..
Perché questa è la risposta
La soluzione corretta garantisce la protezione dei dati contro la manomissione o l'eliminazione accidentale o intenzionale, anche in caso di credenziali compromesse. Creando un bucket S3 in un account AWS separato e abilitando S3 Versioning e S3 Object Lock con un periodo di conservazione di 1 anno, si rende impossibile eliminare o modificare gli oggetti per la durata specificata. La replica dei dati esistenti e futuri in questo bucket isolato assicura che tutti i dati siano protetti. Le altre opzioni sono insufficienti: Abilitare la regola AWS Config e una funzione Lambda per S3 Versioning e MFA Delete non impedisce a un attaccante con credenziali elevate di disabilitare queste protezioni o eliminare oggetti, specialmente se l'MFA Delete non è configurato correttamente o aggirato. La regola del ciclo di vita per l'eliminazione dopo 1 anno è contraria al requisito di conservazione. Negare la creazione di bucket e usare AWS Service Catalog con S3 Versioning e MFA Delete migliora la governance, ma non offre la stessa immutabilità garantita da S3 Object Lock contro eliminazioni o modifiche. Abilitare Amazon GuardDuty con la protezione S3 rileva attività sospette, ma non impedisce attivamente la manomissione o l'eliminazione di oggetti, né garantisce l'immutabilità richiesta. La regola del ciclo di vita per l'eliminazione è ancora una volta in contrasto con il requisito di conservazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta