Het beveiligingsteam gebruikt handmatige AWS KMS-sleutelrotatie en heeft meldingen nodig wanneer klantensleutels langer dan 90 dagen niet zijn geroteerd. Welke oplossing bereikt dit?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Ontwikkel een aangepaste AWS Config-regel die KMS-sleutels detecteert die langer dan 90 dagen niet zijn geroteerd en publiceert naar een Amazon SNS-onderwerp..
Waarom dit het antwoord is
De juiste oplossing is het ontwikkelen van een aangepaste AWS Config-regel. AWS Config kan de configuratie van AWS-resources monitoren en evalueren op naleving van beleidsregels. Een aangepaste regel kan worden geschreven om KMS-sleutels te identificeren die langer dan 90 dagen niet zijn geroteerd. Wanneer een dergelijke niet-conforme sleutel wordt gedetecteerd, kan AWS Config een melding sturen naar een Amazon SNS-onderwerp, dat vervolgens het beveiligingsteam informeert. De andere opties zijn minder geschikt: AWS KMS heeft geen ingebouwde functionaliteit om meldingen te publiceren over de rotatiestatus van handmatig geroteerde sleutels. EventBridge kan geen directe triggers genereren op basis van de rotatiestatus van KMS-sleutels zonder een onderliggende service die deze informatie levert. Trusted Advisor biedt wel checks, maar niet voor specifieke rotatieperioden van handmatig geroteerde KMS-sleutels. AWS Security Hub aggregeert bevindingen van andere beveiligingsdiensten, maar genereert zelf geen dergelijke specifieke rotatiemeldingen voor handmatig geroteerde KMS-sleutels.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig