Un bucket S3 privato contiene dati sensibili. È necessario acquisire gli indirizzi IP dai tentativi di autenticazione falliti per accedere agli oggetti, archiviare tali log in modo che non possano essere modificati o eliminati per 90 giorni. Quale design soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare la registrazione degli accessi al server S3 per consegnare i log a un secondo bucket S3. Abilitare S3 Object Lock su quel bucket di destinazione e configurare una conservazione predefinita di 90 giorni..
Perché questa è la risposta
La registrazione degli accessi al server S3 cattura i tentativi di accesso, inclusi quelli falliti, e registra gli indirizzi IP. L'invio di questi log a un secondo bucket S3 con S3 Object Lock abilitato e una conservazione predefinita di 90 giorni garantisce che i log siano immutabili e non eliminabili per il periodo richiesto. Le altre opzioni sono meno adatte: CloudTrail registra le chiamate API, non i tentativi di accesso agli oggetti S3. Inoltre, CloudWatch Logs non offre la stessa garanzia di immutabilità di S3 Object Lock. Un trail CloudTrail che scrive in un bucket S3 con validazione dell'integrità dei file di log non cattura i tentativi di accesso agli oggetti S3 e non garantisce l'immutabilità dei log con la stessa robustezza di S3 Object Lock. L'invio dei log di accesso al server S3 a CloudWatch Logs non fornisce la garanzia di immutabilità richiesta per 90 giorni.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta