Een bedrijf gebruikt AWS Organizations en heeft AWS CloudTrail ingeschakeld in alle regio's. Een beveiligingsingenieur moet ervoor zorgen dat CloudTrail niet kan worden uitgeschakeld. Welke oplossing voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een service control policy (SCP) met een expliciete Deny voor de StopLogging- en DeleteTrail-acties. Koppel de SCP aan de root OU..
Waarom dit het antwoord is
Een Service Control Policy (SCP) met een expliciete Deny voor StopLogging en DeleteTrail acties, gekoppeld aan de root van de organisatie, voorkomt dat leden van de organisatie CloudTrail kunnen uitschakelen of verwijderen. Dit garandeert continue logging, wat cruciaal is voor beveiliging en compliance. Het inschakelen van log file integrity validation (optie 1) helpt bij het detecteren van wijzigingen in logs, maar voorkomt niet dat CloudTrail wordt uitgeschakeld. Server-side encryptie met KMS (optie 2) beveiligt de logs, maar een beleid dat decryptie voorkomt, zou de logs onbruikbaar maken en voorkomt evenmin het uitschakelen van CloudTrail. IAM-beleidsregels die DescribeTrails en GetTrailStatus voorkomen (optie 4) belemmeren alleen het bekijken van de status, niet het stoppen of verwijderen van de trails.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig