Zespół bezpieczeństwa musi zapewnić, że CloudTrail pozostanie włączony na wszystkich kontach w AWS Organization i uniemożliwić użytkownikom kont jego wyłączenie. Która kontrola to wymusi?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołącz SCP do wszystkich jednostek organizacyjnych (OU), który odmawia akcji cloudtrail:StopLogging i cloudtrail:DeleteTrail..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to dołączenie SCP (Service Control Policy) do wszystkich jednostek organizacyjnych (OU), który odmawia akcji cloudtrail:StopLogging i cloudtrail:DeleteTrail. SCP to potężne narzędzie w AWS Organizations, które pozwala centralnie zarządzać uprawnieniami na wszystkich kontach w organizacji. Odmowa tych akcji na poziomie organizacji gwarantuje, że żadne konto ani użytkownik nie będzie mógł wyłączyć ani usunąć CloudTrail, zapewniając zgodność z wymogami bezpieczeństwa. Tworzenie polityk odmowy IAM na każdym koncie jest mniej efektywne i trudniejsze w zarządzaniu, ponieważ wymagałoby ręcznego wdrożenia na każdym koncie, co jest podatne na błędy i nie zapewnia centralnego nadzoru. Alarmy CloudWatch i AWS Config mogą powiadomić o wyłączeniu CloudTrail lub próbować go ponownie włączyć, ale nie zapobiegają samemu wyłączeniu, co jest celem zespołu bezpieczeństwa w tym scenariuszu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana