Starsza aplikacja działa na pojedynczej instancji Amazon EC2 i używa na stałe zakodowanego klucza dostępu IAM do dostępu do zasobnika Amazon S3 DOC-EXAMPLE-BUCKET1 w tym samym koncie AWS. Klucz ma uprawnienie s3:GetObject tylko dla tego zasobnika. Aplikacja została wyłączona z powodu niezgodnych praktyk dostępu. AWS CloudTrail jest włączony we wszystkich regionach i dostarcza logi do zasobnika S3 DOC-EXAMPLE-BUCKET2 (to samo konto). CloudTrail nie jest skonfigurowany do dostarczania logów do Amazon CloudWatch Logs. Firma musi ustalić, czy jakiekolwiek obiekty w DOC-EXAMPLE-BUCKET1 były dostępne za pomocą tego klucza dostępu w ciągu ostatnich 60 dni, a jeśli tak, to czy którykolwiek z dostępnych plików .txt zawierał PII. Jaką kombinację działań powinien podjąć inżynier ds. bezpieczeństwa? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj Amazon Athena, aby wysłać zapytanie do logów CloudTrail w DOC-EXAMPLE-BUCKET2 w poszukiwaniu wywołań API, które używały klucza dostępu do obiektów w DOC-EXAMPLE-BUCKET1 w wymaganym okresie czasu., Skonfiguruj Amazon Macie, aby wykrywać i raportować obiekty w DOC-EXAMPLE-BUCKET1, które zawierają PII i które były dostępne za pomocą klucza dostępu..
Dlaczego to jest odpowiedź
Poprawne odpowiedzi to użycie Amazon Athena i Amazon Macie. Amazon Athena jest idealnym narzędziem do wykonywania zapytań SQL na danych przechowywanych w Amazon S3, w tym na logach CloudTrail. Logi CloudTrail zawierają szczegółowe informacje o wywołaniach API, w tym o użytych kluczach dostępu i zasobach, do których uzyskano dostęp. Umożliwi to zidentyfikowanie wszystkich dostępów do DOC-EXAMPLE-BUCKET1 za pomocą określonego klucza dostępu w ciągu ostatnich 60 dni. Amazon Macie to usługa bezpieczeństwa danych, która wykorzystuje uczenie maszynowe do wykrywania, klasyfikowania i ochrony poufnych danych w AWS. Może skanować zasobniki S3 w poszukiwaniu danych osobowych (PII) i innych poufnych informacji. Skonfigurowanie Macie do analizy DOC-EXAMPLE-BUCKET1 pozwoli na zidentyfikowanie plików .txt zawierających PII. CloudWatch Logs Insights nie jest odpowiednie, ponieważ logi CloudTrail nie są dostarczane do CloudWatch Logs. Amazon OpenSearch Service wymagałoby wcześniejszego załadowania logów CloudTrail, co dodaje złożoności. IAM Access Analyzer skupia się na uprawnieniach, a nie na historycznych dostępach do konkretnych obiektów czy zawartości PII.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana