CloudTrail is ingeschakeld en levert logbestanden aan een Amazon S3-bucket. Het operations-team is bang dat geleverde logbestanden kunnen worden gewijzigd nadat ze in de bucket zijn aangekomen. Hoe kan de beheerder voortaan controleren of individuele CloudTrail-logbestanden niet zijn gewijzigd na levering?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel CloudTrail log-file integrity validation in en gebruik de digest-bestanden om de hash van elk logbestand te valideren..
Waarom dit het antwoord is
De juiste optie is om CloudTrail log-file integrity validation in te schakelen. CloudTrail genereert digest-bestanden die een cryptografische hash bevatten van de logbestanden die in een bepaalde periode zijn afgeleverd. Door deze digest-bestanden te gebruiken, kan de integriteit van de individuele logbestanden worden gevalideerd, wat bewijst dat ze niet zijn gewijzigd na levering. Het streamen van CloudTrail-events naar CloudWatch Logs biedt een tweede kopie, maar valideert niet de integriteit van de originele logbestanden in S3. Het repliceren van de S3-bucket naar een andere regio en het versleutelen van logs verhoogt de duurzaamheid en beveiliging, maar garandeert niet de onveranderlijkheid van de logbestanden zelf. Het inschakelen van S3 server access logging voor de log-bucket registreert toegangspogingen, maar valideert niet de inhoud van de CloudTrail-logbestanden.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig