Un ingegnere della sicurezza sta configurando un trail AWS CloudTrail per tutte le regioni AWS in un account. Per maggiore sicurezza, i log utilizzano la crittografia lato server con AWS KMS (SSE-KMS) e la convalida dell'integrità dei file di log. Durante i test, l'ingegnere può leggere i file digest ma non può leggere i file di log. Qual è la causa più probabile?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: La policy della chiave KMS non concede all'utente o al ruolo IAM dell'ingegnere l'autorizzazione a decifrare i file di log..
Perché questa è la risposta
L'errore più probabile è che la policy della chiave KMS non conceda all'utente o al ruolo IAM dell'ingegnere l'autorizzazione a decifrare i file di log. Poiché i log sono crittografati con SSE-KMS, è necessario avere i permessi kms:Decrypt sulla chiave KMS utilizzata per poter leggere il contenuto dei file. I file digest possono essere letti perché non contengono dati sensibili e spesso non sono crittografati con la stessa chiave KMS o non richiedono la stessa autorizzazione per la decrittografia. Le altre opzioni sono meno probabili: I file di log non superano la convalida dell'integrità, ma questo non impedisce la lettura del file stesso, piuttosto indica che il file potrebbe essere stato manomesso. Se il bucket S3 fosse configurato con SSE-S3 come crittografia predefinita, i file SSE-KMS sarebbero comunque accettati, poiché SSE-KMS è un tipo di crittografia più forte e specifico. Una policy IAM che nega l'accesso al prefisso 'CloudTrail/' impedirebbe di vedere o accedere a qualsiasi file in quel prefisso, inclusi i digest, cosa che non si verifica in questo scenario.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta