Een security engineer stelt een AWS CloudTrail trail in voor alle AWS-regio's in een account. Voor extra beveiliging gebruiken de logs server-side encryptie met AWS KMS (SSE-KMS) en log file integrity validation. Tijdens het testen kan de engineer de digest-bestanden lezen, maar de logbestanden niet. Wat is de meest waarschijnlijke oorzaak?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Het KMS-sleutelbeleid verleent de IAM-gebruiker of -rol van de engineer geen toestemming om de logbestanden te ontsleutelen..
Waarom dit het antwoord is
De meest waarschijnlijke oorzaak is dat het KMS-sleutelbeleid de IAM-gebruiker of -rol van de engineer geen toestemming verleent om de logbestanden te ontsleutelen. CloudTrail-logbestanden die zijn versleuteld met SSE-KMS vereisen specifieke KMS-ontsleutelingsrechten voor de gebruiker die ze probeert te lezen. Zonder deze rechten kan de gebruiker de versleutelde logbestanden niet openen, zelfs als ze toegang hebben tot de S3-bucket. De optie over mislukte integriteitsvalidatie is onjuist; logbestanden worden niet automatisch onbeschikbaar gemaakt bij een validatiefout. De optie over SSE-S3 als standaardversleuteling is ook onjuist, aangezien SSE-KMS-versleutelde objecten prima naast SSE-S3-versleutelde objecten kunnen bestaan in dezelfde bucket. Een IAM-beleid dat toegang tot het voorvoegsel 'CloudTrail/' weigert, zou leiden tot een algemene toegangsfout tot de S3-bucket, niet specifiek tot een onvermogen om de logbestanden te lezen terwijl de digest-bestanden wel toegankelijk zijn.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig