Firma będzie przetwarzać wrażliwe dane na instancjach Amazon EC2 i używać Amazon CloudWatch Logs do zbierania, przechowywania i dostępu do plików dziennika w celu rozwiązywania problemów przez programistów. Inżynier bezpieczeństwa musi uniemożliwić programistom przeglądanie wrażliwych danych w dziennikach, a kontrola musi automatycznie dotyczyć wszystkich nowych grup dzienników. Które rozwiązanie spełni te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę ochrony danych CloudWatch Logs obejmującą całe konto i określ odpowiednie identyfikatory danych. Upewnij się, że programiści nie mają uprawnienia IAM logs:Unmask..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie polityki ochrony danych CloudWatch Logs obejmującej całe konto z odpowiednimi identyfikatorami danych i upewnienie się, że programiści nie mają uprawnienia logs:Unmask. Polityka ochrony danych CloudWatch Logs automatycznie wykrywa i maskuje wrażliwe dane w logach, zanim zostaną one zapisane lub wyświetlone. Polityka na poziomie konta zapewnia, że kontrola ta dotyczy wszystkich istniejących i przyszłych grup logów, spełniając wymaganie automatycznego zastosowania do nowych grup. Odmowa uprawnienia logs:Unmask uniemożliwia programistom przeglądanie zamaskowanych danych. Pozostałe opcje są nieprawidłowe, ponieważ eksportowanie logów do S3 i używanie Amazon Macie jest rozwiązaniem po fakcie, które nie zapobiega wyświetlaniu wrażliwych danych w CloudWatch Logs. Ponadto, tworzenie polityki dla każdej grupy logów jest nieefektywne i nie spełnia wymogu automatycznego zastosowania do nowych grup.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana