会社は、DevOpsチーム用にAWS Organizationsで個別のチャイルドアカウントを作成します。AWS CloudTrailはすべてのAWSアカウントで有効になっており、監査ログを中央アカウントのAmazon S3バケットに配信します。セキュリティエンジニアは、DevOpsチームメンバーがこの設定を変更または無効にできないようにする必要があります。これをどのように強制すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 特定のCloudTrailトレイルへの変更を拒否するサービスコントロールポリシー(SCP)を作成し、Organizations内の関連する組織単位(OU)またはアカウントにアタッチします。.
これが解答である理由
正解は、サービスコントロールポリシー(SCP)を作成し、関連する組織単位(OU)またはアカウントにアタッチすることです。SCPはAWS Organizationsの機能であり、組織内のすべてのアカウントにわたって、指定されたアクションを明示的に拒否できます。これにより、DevOpsチームメンバーがCloudTrailの設定を変更または無効にすることを防ぎ、監査証跡の整合性を確保できます。 IAMポリシーをrootユーザーにアタッチすることはできません。rootユーザーには常にすべての権限があります。S3バケットポリシーは、S3バケットへのアクセスを制御しますが、CloudTrailの設定自体を変更する権限を制限するものではありません。IAMグループにIAMポリシーをアタッチしても、そのグループのメンバーではない他のユーザーやrootユーザーがCloudTrail設定を変更するのを防ぐことはできません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要