CardNet segregeert PCI DSS-workloads in een speciale Organizational Unit (OU). Ze hebben preventieve beperkingen nodig (bijvoorbeeld geen Internet Gateways in PCI-accounts, alleen goedgekeurde Regio's) en doorlopende control mapping naar PCI best practices met gecentraliseerd inzicht. Wat is de MEEST geschikte aanpak?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Plaats PCI-accounts in een speciale OU met strak afgebakende SCP's (bijvoorbeeld deny CreateInternetGateway en niet-goedgekeurde Regio's), en implementeer het AWS Config “Operational Best Practices for PCI DSS” conformance pack organisatiebreed naar die OU..
Waarom dit het antwoord is
Deze aanpak is het meest geschikt omdat het zowel preventieve als detectieve controles combineert. Service Control Policies (SCP's) in een speciale OU bieden preventieve beperkingen, zoals het verbieden van Internet Gateways en het afdwingen van goedgekeurde regio's, wat cruciaal is voor PCI DSS-naleving. Het AWS Config conformance pack "Operational Best Practices for PCI DSS" biedt doorlopende detectieve controlemapping en gecentraliseerd inzicht in de naleving van PCI best practices voor de accounts binnen die OU. AWS Security Hub PCI-standaard is detectief en voorkomt geen niet-compatibele wijzigingen. AWS Control Tower biedt weliswaar guardrails, maar de standaard guardrails dekken niet alle specifieke PCI DSS-vereisten zonder aanpassing en bieden geen gedetailleerde control mapping. Het houden van alle workloads in één account en het gebruik van IAM permission boundaries is minder effectief voor strikte isolatie en gecentraliseerd beheer van PCI-workloads dan het gebruik van afzonderlijke accounts en OU's.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig