Un'azienda utilizza AWS Organizations e ha AWS CloudTrail abilitato in tutte le Regioni. Un ingegnere della sicurezza deve assicurarsi che CloudTrail non possa essere disabilitato. Quale soluzione soddisfa questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una service control policy (SCP) con un Deny esplicito per le azioni StopLogging e DeleteTrail. Allegare l'SCP all'OU root..
Perché questa è la risposta
La creazione di una Service Control Policy (SCP) con un Deny esplicito per le azioni StopLogging e DeleteTrail e l'allegarla all'OU root è la soluzione più efficace. Le SCP vengono applicate a livello di organizzazione e sovrascrivono qualsiasi permesso concesso da policy IAM individuali, garantendo che nessun account membro possa disabilitare CloudTrail. Abilitare la convalida dell'integrità dei file di log di CloudTrail aiuta a verificare che i log non siano stati alterati, ma non impedisce la disabilitazione di CloudTrail. Abilitare la crittografia lato server con SSE-KMS protegge la riservatezza dei log, ma non impedisce la disabilitazione del servizio. Creare policy IAM per impedire le azioni DescribeTrails e GetTrailStatus limiterebbe la visibilità dello stato di CloudTrail, ma non impedirebbe a un utente malintenzionato di disabilitarlo.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta