Prywatny bucket S3 zawiera wrażliwe dane. Musisz rejestrować adresy IP z nieudanych prób uwierzytelnienia dostępu do obiektów, a następnie przechowywać te logi w sposób uniemożliwiający ich zmianę lub usunięcie przez 90 dni. Który projekt spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz logowanie dostępu do serwera S3, aby dostarczać logi do drugiego bucketa S3. Włącz S3 Object Lock w tym docelowym buckecie i skonfiguruj domyślny okres retencji na 90 dni..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to włączenie logowania dostępu do serwera S3 do oddzielnego bucketa, a następnie użycie S3 Object Lock z domyślnym okresem retencji 90 dni. Logowanie dostępu do serwera S3 rejestruje żądania dostępu do obiektów, w tym nieudane próby uwierzytelnienia, co spełnia wymóg rejestrowania adresów IP. S3 Object Lock zapewnia niezmienność i niemożność usunięcia logów przez określony czas, co jest kluczowe dla wrażliwych danych. Pozostałe opcje są nieodpowiednie: CloudTrail rejestruje wywołania API, a nie bezpośrednie próby dostępu do obiektów S3, co nie spełnia wymogu rejestrowania adresów IP z nieudanych prób dostępu do obiektów. Wysyłanie logów S3 do CloudWatch Logs nie zapewnia niezmienności logów, ponieważ CloudWatch Logs nie oferuje funkcji takich jak S3 Object Lock. Walidacja integralności plików logów CloudTrail sprawdza, czy logi nie zostały zmienione, ale nie zapobiega ich usunięciu, co jest wymagane.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana