한 보안 엔지니어가 계정의 모든 AWS 리전에 대해 AWS CloudTrail 트레일을 설정하고 있습니다. 보안 강화를 위해 로그는 AWS KMS(SSE-KMS)를 사용한 서버 측 암호화와 로그 파일 무결성 검증을 사용합니다. 테스트 중에 엔지니어는 다이제스트 파일은 읽을 수 있지만 로그 파일은 읽을 수 없습니다. 가장 가능성 있는 원인은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: KMS 키 정책이 엔지니어의 IAM 사용자 또는 역할에 로그 파일을 해독할 권한을 부여하지 않습니다..
이것이 정답인 이유
엔지니어가 다이제스트 파일은 읽을 수 있지만 로그 파일은 읽을 수 없는 경우, 가장 가능성 있는 원인은 로그 파일을 암호화하는 데 사용된 KMS 키에 대한 해독 권한이 없기 때문입니다. CloudTrail 로그는 SSE-KMS로 암호화되므로, 해당 로그를 읽으려면 KMS 키 정책에서 엔지니어의 IAM 사용자 또는 역할에 kms:Decrypt 권한을 명시적으로 부여해야 합니다. 로그 파일 무결성 검증 실패는 로그 파일이 손상되었음을 의미하지만, 읽기 불가를 직접적으로 유발하지는 않습니다. S3 버킷의 기본 암호화 설정은 CloudTrail이 특정 암호화 방식으로 파일을 저장하는 것을 방해하지 않으며, IAM 정책이 CloudTrail/ 접두사에 대한 액세스를 거부한다면 다이제스트 파일도 읽을 수 없었을 것입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음