ある会社が、Amazon S3 に保存されているデータに対して長時間実行される分析を行っています。ジョブは、インターネットアクセスがないプライベートサブネット内の Amazon EC2 インスタンスで、Auto Scaling グループを使用して実行されます。EC2 インスタンスと S3 バケットは同じ AWS アカウントにあり、デフォルトポリシーの S3 ゲートウェイ VPC エンドポイントを使用しています。各インスタンスのプロファイルロールは、必要な S3 バケットに対してのみ s3:GetObject と s3:PutObject を明示的に許可しています。会社は、1つ以上のインスタンスが侵害され、会社の AWS Organizations 組織外の S3 バケットにデータが流出していることを発見しました。セキュリティエンジニアは、処理ジョブを稼働させながらデータ流出を阻止する必要があります。これらの要件を満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: S3 ゲートウェイエンドポイントのポリシーを更新し、aws:ResourceOrgID および aws:PrincipalOrgID 条件キーが会社の値と一致する場合にのみ S3 アクションを許可するようにします。.
これが解答である理由
S3 ゲートウェイエンドポイントポリシーは、VPC から S3 へのトラフィックを制御します。aws:ResourceOrgID と aws:PrincipalOrgID 条件キーを使用すると、組織内の S3 バケットへのアクセスのみを許可し、組織外のバケットへのデータ流出を防ぐことができます。これにより、EC2 インスタンスが侵害された場合でも、組織外の S3 バケットへのデータ転送がブロックされます。インスタンスプロファイルロールのポリシーを更新しても、侵害されたインスタンスが組織外のバケットにデータを送信しようとするのを防ぐことはできません。ネットワーク ACL はポート 443 をブロックするため、S3 への正当なアクセスも妨げられます。SCP は組織全体に適用されますが、個々の VPC エンドポイントのトラフィックを直接制御するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要