Firma musi przechowywać wszystkie dane w jednym buckecie Amazon S3 przez 1 rok. Zespół bezpieczeństwa obawia się, że wyciek długoterminowych poświadczeń może umożliwić atakującemu dostęp do konta AWS oraz manipulowanie lub usuwanie obiektów. Które rozwiązanie zapewni ochronę zarówno istniejących, jak i przyszłych obiektów w buckecie przez wymagany okres przechowywania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz nowe konto AWS ograniczone dla zespołu bezpieczeństwa za pomocą assumed role. Utwórz bucket S3 na tym nowym koncie. Włącz S3 Versioning i S3 Object Lock na buckecie i skonfiguruj domyślny okres przechowywania wynoszący 1 rok. Skonfiguruj replikację z istniejącego bucketa do nowego bucketa i uruchom zadanie S3 Batch Replication, aby skopiować wszystkie istniejące dane..
Dlaczego to jest odpowiedź
Poprawna odpowiedź zapewnia kompleksową ochronę. Utworzenie nowego, odizolowanego konta AWS z ograniczonym dostępem za pomocą assumed role minimalizuje ryzyko wycieku poświadczeń. Włączenie S3 Versioning chroni przed przypadkowym usunięciem lub nadpisaniem obiektów, a S3 Object Lock z domyślnym okresem przechowywania na 1 rok gwarantuje niezmienność danych przez wymagany czas, nawet w przypadku ataku. Replikacja i S3 Batch Replication zapewniają, że wszystkie istniejące i przyszłe dane są chronione. Opcja z AWS Config i Lambda nie zapewnia niezmienności danych (Object Lock) ani ochrony przed usunięciem przez MFA Delete dla wszystkich obiektów przez rok. Opcja z AWS Service Catalog skupia się na tworzeniu bucketów, ale nie gwarantuje niezmienności danych ani ochrony istniejących obiektów. Amazon GuardDuty jest narzędziem do wykrywania zagrożeń, a nie do zapewniania niezmienności danych ani ochrony przed manipulacją.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana