Een bedrijf draait applicaties over honderden productie AWS-accounts in een AWS Organization en gebruikt AWS Backup centraal. Ze willen dat alle back-ups veerkrachtig blijven, zelfs als geprivilegieerde credentials in een productieaccount gecompromitteerd worden. Welke combinatie van maatregelen voldoet aan deze vereiste? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Implementeer cross-account back-up door AWS Backup vaults op te slaan in aangewezen niet-productieaccounts., Voeg een Service Control Policy (SCP) toe die de wijziging van AWS Backup vaults beperkt., Implementeer AWS Backup Vault Lock in compliance mode. Implementeer least-privilege toegang voor de IAM service role die is toegewezen aan AWS Backup..
Waarom dit het antwoord is
Om back-ups veerkrachtig te houden bij gecompromitteerde credentials, zijn meerdere lagen van beveiliging nodig. 1. Cross-account back-up naar niet-productieaccounts: Dit isoleert back-ups van het gecompromitteerde productieaccount. Zelfs als een aanvaller toegang krijgt tot het productieaccount, kunnen ze de back-ups in een ander account niet wijzigen of verwijderen. 2. Service Control Policy (SCP) voor AWS Backup vaults: Een SCP op organisatieniveau voorkomt dat accounts binnen de organisatie (inclusief gecompromitteerde productieaccounts) back-up vaults kunnen wijzigen of verwijderen, wat een extra beschermingslaag biedt. 3. AWS Backup Vault Lock in compliance mode en least-privilege IAM: Vault Lock in compliance mode maakt back-ups onveranderlijk voor een ingestelde periode, zelfs voor de root-gebruiker. Least-privilege IAM voor de AWS Backup service role minimaliseert de schade als die rol wordt gecompromitteerd. De optie over back-upfrequentie en retentie in de cold tier is een goede praktijk voor kostenoptimalisatie en duurzaamheid, maar biedt geen bescherming tegen een gecompromitteerd account. Het configureren van AWS Backup om naar S3 te schrijven en S3 Object Lock te gebruiken is niet de primaire manier waarop AWS Backup werkt; AWS Backup vaults zijn de aangewezen opslagplaatsen en bieden al ingebouwde functionaliteit zoals Vault Lock.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig