Het incidentresponseteam van ApexRetail ontdekte dat de door de Security-team beheerde KMS customer managed key om 03:14 UTC was uitgeschakeld. Het bedrijf heeft een CloudTrail op organisatieniveau dat alle management events naar een S3-bucket levert. Ze moeten snel bepalen welke gefedereerde gebruiker de DisableKey API-aanroep heeft uitgevoerd, het bron-IP-adres, en of MFA is gebruikt. Wat is de meest efficiënte aanpak met behulp van bestaande loggegevens?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Query de CloudTrail-logs in S3 met Amazon Athena door de CloudTrail-tabel aan te maken/te gebruiken, te filteren op eventName='DisableKey', en userIdentity.sessionContext.sessionIssuer.arn, sourceIPAddress en userIdentity.sessionContext.attributes.mfaAuthenticated te selecteren..
Waarom dit het antwoord is
De meest efficiënte aanpak is het direct bevragen van de bestaande CloudTrail-logs in S3 met Amazon Athena. CloudTrail levert alle benodigde informatie (eventName, userIdentity, sourceIPAddress, mfaAuthenticated) en Athena is geoptimaliseerd voor snelle ad-hoc queries op S3-data zonder dat er data geladen of getransformeerd hoeft te worden. Amazon Detective is nuttig voor onderzoek, maar vereist mogelijk extra configuratie en is niet de meest directe manier om specifieke loggegevens op te halen. CloudTrail Lake is een goede optie voor toekomstige analyses, maar vereist het opzetten van een nieuwe event data store en het wachten tot data is geïndexeerd, wat niet voldoet aan de eis van "snel bepalen" met bestaande loggegevens. AWS Config richt zich op resource configuratie en compliance, niet op gedetailleerde API-aanroep metadata zoals MFA-status en bron-IP.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig