한 회사에서 Amazon S3에 저장된 데이터에 대해 장기 실행 분석을 수행합니다. 작업은 인터넷 액세스가 없는 프라이빗 서브넷의 Amazon EC2 인스턴스에서 Auto Scaling 그룹을 사용하여 실행됩니다. EC2 인스턴스와 S3 버킷은 동일한 AWS 계정에 있으며 기본 정책을 사용하는 S3 게이트웨이 VPC 엔드포인트를 사용합니다. 각 인스턴스의 프로필 역할은 필요한 S3 버킷에 대해서만 s3:GetObject 및 s3:PutObject를 명시적으로 허용합니다. 회사는 하나 이상의 인스턴스가 손상되어 회사 AWS Organizations 조직 외부의 S3 버킷으로 데이터를 유출하고 있음을 발견했습니다. 보안 엔지니어는 처리 작업을 계속 운영하면서 데이터 유출을 중지해야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: S3 게이트웨이 엔드포인트의 정책을 업데이트하여 aws:ResourceOrgID 및 aws:PrincipalOrgID 조건 키가 회사의 값과 일치하는 경우에만 S3 작업을 허용합니다..
이것이 정답인 이유
S3 게이트웨이 엔드포인트 정책을 업데이트하여 aws:ResourceOrgID 및 aws:PrincipalOrgID 조건 키를 회사 조직 ID와 일치하도록 설정하면, EC2 인스턴스가 회사 조직 외부의 S3 버킷으로 데이터를 유출하는 것을 방지할 수 있습니다. 이는 엔드포인트 수준에서 S3 접근을 제어하므로, 손상된 인스턴스가 다른 S3 버킷에 접근하려는 시도를 차단합니다. 인스턴스 프로필 역할 정책만 업데이트하면, 손상된 인스턴스가 다른 역할로 전환하거나 다른 방식으로 권한을 우회할 가능성이 있습니다. 네트워크 ACL은 S3 트래픽을 차단하여 분석 작업을 중단시키므로 요구 사항을 충족하지 못합니다. SCP는 조직 전체에 적용되지만, 특정 VPC 엔드포인트에 대한 세밀한 제어를 제공하지 않으며, 기존 유출을 즉시 막는 데는 덜 효과적일 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음