Firma korzysta z AWS Organizations i ma włączony AWS CloudTrail we wszystkich regionach. Inżynier bezpieczeństwa musi upewnić się, że CloudTrail nie może zostać wyłączony. Które rozwiązanie spełnia ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę kontroli usług (SCP) z jawnym Deny dla akcji StopLogging i DeleteTrail. Dołącz SCP do głównej jednostki organizacyjnej (OU)..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie polityki kontroli usług (SCP) z jawnym Deny dla akcji StopLogging i DeleteTrail, a następnie dołączenie jej do głównej jednostki organizacyjnej (OU). SCP są stosowane w AWS Organizations i umożliwiają centralne zarządzanie uprawnieniami dla wszystkich kont w organizacji. Jawne Deny w SCP nadpisuje wszelkie uprawnienia Allow, co gwarantuje, że nikt, nawet root, nie będzie mógł wyłączyć ani usunąć CloudTrail. Włączenie walidacji integralności plików dziennika CloudTrail z konta zarządzającego organizacji jest ważne dla bezpieczeństwa, ale nie zapobiega wyłączeniu CloudTrail. Szyfrowanie po stronie serwera za pomocą kluczy AWS KMS (SSE-KMS) dla dzienników CloudTrail chroni dane w spoczynku, ale również nie uniemożliwia wyłączenia usługi. Tworzenie polityk IAM dla wszystkich użytkowników, aby uniemożliwić im wykonywanie akcji DescribeTrails i GetTrailStatus, nie zapobiega wyłączeniu CloudTrail, a jedynie ogranicza możliwość sprawdzenia jego statusu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana