Een bedrijf moet alle gegevens in één Amazon S3-bucket 1 jaar bewaren. Het beveiligingsteam is bang dat gelekte langetermijncredentials een aanvaller toegang kunnen geven tot het AWS-account en objecten kunnen manipuleren of verwijderen. Welke oplossing zorgt ervoor dat zowel bestaande als toekomstige objecten in de bucket worden beschermd gedurende de vereiste retentieperiode?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een nieuw AWS-account aan dat beperkt is tot het beveiligingsteam via een assumed role. Maak een S3-bucket aan in dat nieuwe account. Schakel S3 Versioning en S3 Object Lock in op de bucket en configureer een standaard retentieperiode van 1 jaar. Stel replicatie in van de bestaande bucket naar de nieuwe bucket en voer een S3 Batch Replication-taak uit om alle bestaande gegevens te kopiëren..
Waarom dit het antwoord is
De correcte optie beschermt tegen gelekte credentials door een geïsoleerd account te gebruiken en S3 Object Lock in te schakelen met een retentieperiode van 1 jaar. S3 Object Lock biedt onveranderlijkheid ('write once, read many' of WORM), wat betekent dat objecten gedurende de retentieperiode niet kunnen worden verwijderd of overschreven, zelfs niet door een root-gebruiker. Het nieuwe account, beperkt tot het beveiligingsteam, minimaliseert het aanvalsoppervlak. Replicatie zorgt ervoor dat zowel bestaande als toekomstige objecten worden beschermd. De andere opties zijn onjuist: Het inschakelen van een AWS Config-regel met Lambda en MFA Delete beschermt niet tegen een aanvaller met langetermijncredentials die MFA Delete kan omzeilen of de retentieperiode kan wijzigen. Een Lifecycle-regel om objecten te verwijderen is het tegenovergestelde van retentie. Het afdwingen van S3 Versioning en MFA Delete via AWS Service Catalog biedt geen onveranderlijkheid zoals Object Lock en voorkomt niet dat een gecompromitteerde gebruiker met voldoende rechten de retentie-instellingen wijzigt. Amazon GuardDuty detecteert bedreigingen, maar voorkomt geen manipulatie of verwijdering van objecten. Een S3 Lifecycle-regel om objecten te verwijderen is in strijd met de vereiste om ze 1 jaar te bewaren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig