Het beveiligingsteam moet ervoor zorgen dat CloudTrail ingeschakeld blijft voor alle accounts in een AWS Organization en voorkomen dat accountgebruikers het uitschakelen. Welke controle zal dit afdwingen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een SCP aan alle OU's die de acties cloudtrail:StopLogging en cloudtrail:DeleteTrail weigert..
Waarom dit het antwoord is
De juiste oplossing is het koppelen van een Service Control Policy (SCP) aan alle Organizational Units (OU's) die de acties cloudtrail:StopLogging en cloudtrail:DeleteTrail weigeren. SCP's zijn een functie van AWS Organizations en stellen u in staat om maximale permissies voor alle IAM-entiteiten (gebruikers en rollen) in de betrokken accounts te definiëren. Dit is de meest effectieve manier om te voorkomen dat accountgebruikers CloudTrail uitschakelen, omdat SCP's de permissies van IAM-policies overschrijven. Het aanmaken van IAM deny policies in elk account is minder schaalbaar en kan door een root-gebruiker of een gebruiker met voldoende permissies worden omzeild. CloudWatch alarms en AWS Config kunnen detecteren dat CloudTrail is uitgeschakeld en meldingen versturen of herstelacties uitvoeren, maar ze voorkomen niet proactief het uitschakelen van Cloud
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig