Een bedrijf gaat gevoelige gegevens verwerken op Amazon EC2-instances en gebruikt Amazon CloudWatch Logs om logbestanden te verzamelen, op te slaan en te openen voor het oplossen van problemen door ontwikkelaars. Een beveiligingsingenieur moet voorkomen dat ontwikkelaars gevoelige gegevens in de logs kunnen bekijken, en de controle moet automatisch van toepassing zijn op alle nieuwe loggroepen. Welke oplossing voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een account-breed CloudWatch Logs data protection policy aan en specificeer de juiste data identifiers. Zorg ervoor dat ontwikkelaars de logs:Unmask IAM-permissie niet hebben..
Waarom dit het antwoord is
De juiste oplossing is het aanmaken van een account-breed CloudWatch Logs data protection policy met de juiste data identifiers. Dit zorgt ervoor dat gevoelige gegevens automatisch worden gemaskeerd in alle loggroepen, inclusief nieuwe loggroepen, zonder handmatige configuratie per loggroep. Door te zorgen dat ontwikkelaars de logs:Unmask IAM-permissie niet hebben, kunnen zij de gemaskeerde gegevens niet inzien. De optie om een beleid per loggroep aan te maken is onpraktisch en voldoet niet aan de eis dat de controle automatisch van toepassing moet zijn op alle nieuwe loggroepen. Het exporteren van logs naar S3 met Macie is een detectiemechanisme, geen preventieve maatregel om te voorkomen dat gevoelige gegevens in CloudWatch Logs zelf worden bekeken, en voegt complexiteit toe zonder direct aan de vereiste te voldoen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig