Een verouderde applicatie draait op één Amazon EC2-instance en gebruikt een hardcoded IAM access key om toegang te krijgen tot de Amazon S3-bucket DOC-EXAMPLE-BUCKET1 in hetzelfde AWS-account. De key heeft alleen s3:GetObject-permissie voor deze bucket. De applicatie is offline gehaald vanwege niet-conforme toegangspraktijken. AWS CloudTrail is ingeschakeld in alle regio's en levert logs aan de S3-bucket DOC-EXAMPLE-BUCKET2 (hetzelfde account). CloudTrail is niet geconfigureerd om te leveren aan Amazon CloudWatch Logs. Het bedrijf moet bepalen of objecten in DOC-EXAMPLE-BUCKET1 in de afgelopen 60 dagen zijn benaderd met die access key en, zo ja, of de benaderde .txt-bestanden PII bevatten. Welke combinatie van acties moet de security engineer ondernemen? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Gebruik Amazon Athena om de CloudTrail-logs in DOC-EXAMPLE-BUCKET2 te doorzoeken op API-aanroepen die de access key gebruikten om toegang te krijgen tot objecten in DOC-EXAMPLE-BUCKET1 gedurende de vereiste periode., Configureer Amazon Macie om objecten in DOC-EXAMPLE-BUCKET1 te ontdekken en te rapporteren die PII bevatten en die toegankelijk waren voor de access key..
Waarom dit het antwoord is
De vraag heeft twee delen: het identificeren van toegang door de hardcoded access key en het detecteren van PII in benaderde bestanden. 1. Toegang identificeren: Amazon Athena is de juiste tool om CloudTrail-logs te doorzoeken die zijn opgeslagen in S3. CloudTrail registreert API-aanroepen, inclusief die van access keys, en Athena kan deze logs efficiënt queryen op specifieke criteria zoals de access key, de S3-bucket en de tijdsperiode. Dit beantwoordt de vraag of objecten zijn benaderd en welke. 2. PII detecteren: Amazon Macie is een data security en privacy service die machine learning gebruikt om gevoelige gegevens, zoals PII, in S3-buckets te ontdekken en te rapporteren. Door Macie te configureren op DOC-EXAMPLE-BUCKET1, kan het de inhoud van de .txt-bestanden analyseren en PII identificeren. Incorrecte opties: CloudWatch Logs Insights is niet van toepassing omdat CloudTrail-logs niet naar CloudWatch Logs worden geleverd. Amazon OpenSearch Service is een krachtige zoek- en analyse-engine, maar het is niet de meest directe of kosteneffectieve oplossing voor het eenmalig doorzoeken van CloudTrail-logs in S3 voor dit specifieke doel, vergeleken met Athena. IAM Access Analyzer is bedoeld om onbedoelde toegang tot resources te identificeren en te analyseren, niet om historische API-aanroepen of PII-inhoud te doorzoeken.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig