보안 팀은 AWS Organization의 모든 계정에서 CloudTrail이 계속 활성화되어 있도록 하고, 계정 사용자가 CloudTrail을 비활성화하지 못하도록 해야 합니다. 어떤 제어가 이를 강제할 수 있을까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: cloudtrail:StopLogging 및 cloudtrail:DeleteTrail 작업을 거부하는 SCP를 모든 OU에 연결합니다..
이것이 정답인 이유
정답은 "cloudtrail:StopLogging 및 cloudtrail:DeleteTrail 작업을 거부하는 SCP를 모든 OU에 연결합니다"입니다. 서비스 제어 정책(SCP)은 AWS Organizations의 모든 계정에 적용되는 강력한 중앙 집중식 제어 메커니즘입니다. cloudtrail:StopLogging 및 cloudtrail:DeleteTrail 작업을 명시적으로 거부하는 SCP를 연결하면, 해당 OU 내의 어떤 계정 사용자나 역할도 CloudTrail 로깅을 중지하거나 삭제할 수 없습니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. 각 계정에 IAM 거부 정책을 생성하는 것은 수동적이고 확장성이 떨어지며, 계정 관리자가 해당 정책을 제거할 수 있습니다. CloudWatch 경보는 CloudTrail이 비활성화된 후에야 알림을 보내므로, 예방적인 제어가 아닙니다. AWS Config는 CloudTrail이 비활성화된 것을 감지하고 다시 활성화할 수 있지만, 이는 사후 조치이며, SCP처럼 애초에 비활성화를 방지하지는 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음