한 회사에서 AWS Organizations를 사용하고 모든 리전에서 AWS CloudTrail이 활성화되어 있습니다. 보안 엔지니어는 CloudTrail이 비활성화되지 않도록 해야 합니다. 이 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: StopLogging 및 DeleteTrail 작업에 대한 명시적 Deny가 포함된 서비스 제어 정책(SCP)을 생성합니다. SCP를 루트 OU에 연결합니다..
이것이 정답인 이유
정답은 서비스 제어 정책(SCP)을 생성하여 StopLogging 및 DeleteTrail 작업에 대한 명시적 거부(Deny)를 포함하고 이를 루트 OU에 연결하는 것입니다. SCP는 AWS Organizations의 기능으로, 조직의 모든 계정에 걸쳐 권한을 중앙에서 관리하고 제한할 수 있습니다. 루트 OU에 SCP를 적용하면 조직 내 모든 계정에서 CloudTrail 로깅을 중지하거나 Trail을 삭제하는 것을 효과적으로 방지할 수 있습니다. 오답 설명: CloudTrail 로그 파일 무결성 검증은 로그가 변조되지 않았는지 확인하지만, CloudTrail이 비활성화되는 것을 막지는 못합니다. AWS KMS 키를 사용한 서버 측 암호화는 로그 데이터의 보안을 강화하지만, CloudTrail 서비스 자체의 비활성화를 방지하지는 않습니다. DescribeTrails 및 GetTrailStatus 작업을 방지하는 IAM 정책은 CloudTrail의 상태를 확인하는 것을 막을 뿐, CloudTrail을 비활성화하는 것을 막지는 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음