Inżynier bezpieczeństwa konfiguruje ścieżkę AWS CloudTrail dla wszystkich regionów AWS na koncie. Dla dodatkowego bezpieczeństwa, logi używają szyfrowania po stronie serwera z AWS KMS (SSE-KMS) i walidacji integralności plików logów. Podczas testowania inżynier może odczytać pliki skrótów (digest files), ale nie może odczytać plików logów. Jaka jest najbardziej prawdopodobna przyczyna?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Polityka klucza KMS nie przyznaje użytkownikowi lub roli IAM inżyniera uprawnień do odszyfrowania plików logów..
Dlaczego to jest odpowiedź
Najbardziej prawdopodobną przyczyną jest brak uprawnień do odszyfrowania danych. Skoro inżynier może odczytać pliki skrótów (digest files), które nie są szyfrowane za pomocą KMS, ale nie może odczytać zaszyfrowanych plików logów, wskazuje to na problem z dostępem do klucza KMS. Polityka klucza KMS musi jawnie zezwalać użytkownikowi lub roli IAM inżyniera na operację kms:Decrypt. Pozostałe opcje są mniej prawdopodobne: Walidacja integralności plików logów nie powoduje ich niedostępności, a jedynie informuje o ewentualnych zmianach. Bucket S3 może jednocześnie przechowywać obiekty szyfrowane różnymi metodami (SSE-S3 i SSE-KMS), więc konfiguracja SSE-S3 jako domyślnego nie blokuje plików SSE-KMS. Brak dostępu do prefiksu 'CloudTrail/' uniemożliwiłby odczytanie zarówno plików logów, jak i plików skrótów, co nie ma miejsca w tej sytuacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana