ApexRetailのインシデント対応チームは、セキュリティチームのKMSカスタマーマネージドキーがUTC 03:14に無効化されたことを発見しました。同社は、すべての管理イベントをS3バケットに配信する組織レベルのCloudTrailを運用しています。彼らは、どのフェデレーテッドユーザーがDisableKey APIコールを実行したか、送信元IP、およびMFAが使用されたかどうかを迅速に特定する必要があります。既存のログデータを使用して最も効率的なアプローチは何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: CloudTrailテーブルを作成/使用し、eventName='DisableKey'でフィルタリングし、userIdentity.sessionContext.sessionIssuer.arn、sourceIPAddress、およびuserIdentity.sessionContext.attributes.mfaAuthenticatedを選択して、Amazon AthenaでS3のCloudTrailログをクエリします。.
これが解答である理由
この状況で最も効率的なアプローチは、Amazon Athenaを使用してS3バケットに保存されている既存のCloudTrailログを直接クエリすることです。CloudTrailはすべての管理イベントを記録しており、AthenaはSQLクエリでこれらのログを分析するための強力なツールです。eventName='DisableKey'でフィルタリングし、必要なユーザーARN、送信元IP、およびMFA認証ステータスのフィールドを選択することで、迅速かつ正確に情報を特定できます。 Amazon Detectiveは、既存のログデータを分析しますが、特定のAPIコールに関する詳細な属性を直接クエリする用途には最適ではありません。CloudTrail Lakeは将来のイベントを対象とするため、過去のイベントには適用できません。AWS Configはリソースの設定変更を追跡するものであり、APIコールの詳細なイベント分析には適していません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要