레거시 애플리케이션이 단일 Amazon EC2 인스턴스에서 실행되며, 동일한 AWS 계정의 Amazon S3 버킷 DOC-EXAMPLE-BUCKET1에 액세스하기 위해 하드코딩된 IAM 액세스 키를 사용합니다. 이 키는 이 버킷에 대해서만 s3:GetObject 권한을 가지고 있습니다. 이 애플리케이션은 규정을 준수하지 않는 액세스 관행으로 인해 오프라인 상태가 되었습니다. AWS CloudTrail은 모든 리전에서 활성화되어 있으며 S3 버킷 DOC-EXAMPLE-BUCKET2(동일 계정)로 로그를 전송합니다. CloudTrail은 Amazon CloudWatch Logs로 전송하도록 구성되어 있지 않습니다. 회사는 지난 60일 동안 해당 액세스 키로 DOC-EXAMPLE-BUCKET1의 객체에 액세스했는지 여부와, 액세스한 .txt 파일에 PII가 포함되어 있는지 여부를 확인해야 합니다. 보안 엔지니어는 어떤 조치 조합을 취해야 할까요? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Amazon Athena를 사용하여 DOC-EXAMPLE-BUCKET2의 CloudTrail 로그에서 필요한 기간 동안 액세스 키를 사용하여 DOC-EXAMPLE-BUCKET1의 객체에 액세스한 API 호출을 쿼리합니다., Amazon Macie를 구성하여 DOC-EXAMPLE-BUCKET1에서 PII를 포함하고 액세스 키로 액세스할 수 있었던 객체를 검색하고 보고하도록 합니다..
이것이 정답인 이유
정답은 Amazon Athena를 사용하여 CloudTrail 로그를 쿼리하는 것과 Amazon Macie를 구성하는 것입니다. Amazon Athena는 S3에 저장된 CloudTrail 로그를 직접 쿼리하여 특정 액세스 키가 DOC-EXAMPLE-BUCKET1의 객체에 액세스한 기록을 확인할 수 있습니다. 이는 지난 60일 동안의 액세스 기록을 파악하는 데 가장 효율적인 방법입니다. Amazon Macie는 S3 버킷을 스캔하여 PII(개인 식별 정보)와 같은 민감한 데이터를 자동으로 탐지하고 보고합니다. 이를 통해 DOC-EXAMPLE-BUCKET1에 저장된 .txt 파일에 PII가 포함되어 있는지 여부를 확인할 수 있습니다. CloudWatch Logs Insights는 CloudWatch Logs에 로그가 전송되지 않으므로 사용할 수 없습니다. Amazon OpenSearch Service는 CloudTrail 로그 분석에 사용할 수 있지만, Athena가 더 간단하고 비용 효율적인 솔루션입니다. IAM Access Analyzer는 리소스에 대한 액세스 권한을 분석하지만, 특정 액세스 키의 과거 API 호출 기록을 확인하거나 PII를 탐지하는 기능은 제공하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음