セキュリティチームは、AWS Organizations のすべての AWS アカウントで CloudTrail が有効な状態を維持し、アカウントユーザーが CloudTrail をオフにできないようにする必要があります。これを強制するコントロールはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: cloudtrail:StopLogging および cloudtrail:DeleteTrail アクションを拒否する SCP をすべての OU にアタッチする。.
これが解答である理由
正解は、SCP (サービスコントロールポリシー) を使用して cloudtrail:StopLogging および cloudtrail:DeleteTrail アクションを拒否することです。SCP は AWS Organizations の機能であり、組織内のすべてのアカウントに対してガードレールを設定できます。これにより、アカウントユーザーが CloudTrail を無効にしたり削除したりすることを組織レベルで防止できます。 IAM 拒否ポリシーを各アカウントに作成する方法は、すべてのアカウントに手動で適用する必要があり、新しいアカウントが作成された場合に漏れが生じる可能性があります。CloudWatch アラームや AWS Config は、CloudTrail が無効になったことを検出して通知または修復するものであり、そもそも無効化されることを防止するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要