Un'azienda elaborerà dati sensibili su istanze Amazon EC2 e utilizzerà Amazon CloudWatch Logs per raccogliere, archiviare e accedere ai file di log per la risoluzione dei problemi da parte degli sviluppatori. Un ingegnere della sicurezza deve impedire agli sviluppatori di visualizzare i dati sensibili nei log e il controllo deve essere applicato automaticamente a tutti i nuovi gruppi di log. Quale soluzione soddisferà questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una policy di protezione dei dati a livello di account CloudWatch Logs e specificare gli identificatori di dati appropriati. Assicurarsi che gli sviluppatori non abbiano il permesso IAM logs:Unmask..
Perché questa è la risposta
L'opzione corretta è la più efficiente e automatica. Le policy di protezione dei dati di CloudWatch Logs a livello di account consentono di mascherare automaticamente i dati sensibili in tutti i gruppi di log nuovi ed esistenti, soddisfacendo il requisito di applicazione automatica. Negare il permesso logs:Unmask agli sviluppatori impedisce loro di visualizzare i dati mascherati. Le opzioni che prevedono l'esportazione su S3 e l'uso di Macie sono meno dirette per la protezione dei log in tempo reale e introducono complessità aggiuntive, oltre a non soddisfare il requisito di applicazione automatica a tutti i nuovi gruppi di log senza configurazione manuale continua. Creare una policy per ogni gruppo di log è inefficiente e non automatico per i nuovi gruppi.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta