セキュリティエンジニアが、アカウント内のすべてのAWSリージョンに対してAWS CloudTrailトレイルを設定しています。セキュリティを強化するため、ログはAWS KMS (SSE-KMS) を使用したサーバーサイド暗号化とログファイルの整合性検証を使用しています。テスト中、エンジニアはダイジェストファイルを読み取ることができますが、ログファイルを読み取ることができません。最も可能性の高い原因は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: KMSキーポリシーが、エンジニアのIAMユーザーまたはロールにログファイルを復号する権限を付与していません。.
これが解答である理由
このシナリオでは、CloudTrailログファイルがSSE-KMSで暗号化されています。エンジニアがログファイルを読み取れない場合、最も可能性の高い原因は、KMSキーポリシーがエンジニアのIAMユーザーまたはロールにログファイルを復号するための権限(kms:Decryptなど)を付与していないことです。ダイジェストファイルは通常暗号化されていないか、異なるキーで暗号化されているため、読み取ることができます。 ログファイルの整合性検証の失敗は、ファイルの読み取りを妨げる直接的な原因ではありません。S3バケットがSSE-S3で設定されている場合でも、SSE-KMSで暗号化されたオブジェクトを保存できます。IAMポリシーがS3バケットへのアクセスを拒否している場合、ダイジェストファイルも読み取れないはずです。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要