ApexRetail의 인시던트 대응팀은 보안팀의 KMS 고객 관리형 키가 UTC 03:14에 비활성화된 것을 발견했습니다. 이 회사는 모든 관리 이벤트를 S3 버킷으로 전달하는 조직 수준의 CloudTrail을 보유하고 있습니다. 이들은 어떤 페더레이션 사용자가 DisableKey API 호출을 수행했는지, 소스 IP는 무엇인지, 그리고 MFA가 사용되었는지 여부를 신속하게 파악해야 합니다. 기존 로그 데이터를 사용하여 가장 효율적인 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: CloudTrail 테이블을 생성/사용하여 Amazon Athena로 S3의 CloudTrail 로그를 쿼리하고, eventName='DisableKey'로 필터링한 다음, userIdentity.sessionContext.sessionIssuer.arn, sourceIPAddress 및 userIdentity.sessionContext.attributes.mfaAuthenticated를 선택합니다..
이것이 정답인 이유
정답은 CloudTrail 로그가 S3에 저장되어 있으므로 Amazon Athena를 사용하여 직접 쿼리하는 것이 가장 효율적이기 때문입니다. Athena는 표준 SQL을 사용하여 S3의 데이터를 분석할 수 있게 해주며, CloudTrail 로그를 위한 테이블을 생성하여 eventName='DisableKey'로 필터링하고 필요한 필드(사용자 ARN, 소스 IP, MFA 상태)를 선택하면 됩니다. Amazon Detective는 보안 조사에 유용하지만, 특정 API 호출의 세부 정보를 즉시 제공하기보다는 엔티티 간의 관계를 분석하는 데 더 적합합니다. CloudTrail Lake는 미래의 이벤트를 수집하는 데 사용되므로 이미 발생한 이벤트를 쿼리하는 데는 적합하지 않습니다. AWS Config는 리소스 구성 변경 사항을 기록하지만, 특정 API 호출의 상세한 이벤트 메타데이터를 쿼리하는 주된 도구는 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음