한 회사에서 Amazon EC2 인스턴스에서 민감한 데이터를 처리하고 Amazon CloudWatch Logs를 사용하여 개발자 문제 해결을 위한 로그 파일을 수집, 저장 및 액세스할 예정입니다. 보안 엔지니어는 개발자가 로그에서 민감한 데이터를 볼 수 없도록 해야 하며, 이 제어는 모든 새 로그 그룹에 자동으로 적용되어야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: CloudWatch Logs 계정 전체 데이터 보호 정책을 생성하고 적절한 데이터 식별자를 지정합니다. 개발자가 logs:Unmask IAM 권한을 가지고 있지 않은지 확인합니다..
이것이 정답인 이유
정답은 CloudWatch Logs 계정 전체 데이터 보호 정책을 생성하고 적절한 데이터 식별자를 지정하며, 개발자가 logs:Unmask IAM 권한을 가지고 있지 않은지 확인하는 것입니다. CloudWatch Logs의 데이터 보호 기능은 민감한 데이터를 자동으로 탐지하고 마스킹하여 개발자가 로그에서 해당 정보를 볼 수 없도록 합니다. 계정 전체 정책을 사용하면 모든 새 로그 그룹에 자동으로 적용되어 관리 오버헤드를 줄일 수 있습니다. logs:Unmask 권한이 없는 개발자는 마스킹된 데이터를 볼 수 없습니다. 다른 옵션들은 다음 이유로 적합하지 않습니다. S3로 내보내고 Macie를 사용하는 것은 로그 데이터가 CloudWatch Logs에 저장되는 시점에 민감한 데이터를 마스킹하지 못합니다. 또한, 개발자가 S3에서 로그를 보려면 추가적인 복잡성이 발생합니다. 각 로그 그룹에 대한 정책을 생성하는 것은 새 로그 그룹이 생성될 때마다 수동으로 정책을 적용해야 하므로 "모든 새 로그 그룹에 자동으로 적용되어야 한다"는 요구 사항을 충족하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음