Инженер по безопасности настраивает AWS CloudTrail trail для всех регионов AWS в аккаунте. Для дополнительной безопасности логи используют серверное шифрование с AWS KMS (SSE-KMS) и проверку целостности файлов логов. Во время тестирования инженер может читать файлы дайджестов, но не может читать файлы логов. Какова наиболее вероятная причина?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Политика ключа KMS не предоставляет IAM-пользователю или роли инженера разрешения на расшифровку файлов логов..
Почему это правильный ответ
Инженер не может читать файлы логов, но может читать файлы дайджестов, что указывает на проблему с доступом к зашифрованным данным. Поскольку логи CloudTrail зашифрованы с помощью SSE-KMS, наиболее вероятной причиной является отсутствие у IAM-пользователя или роли инженера разрешений на расшифровку в политике ключа KMS. Для доступа к объектам, зашифрованным с помощью SSE-KMS, субъект должен иметь разрешения kms:Decrypt. Неверные варианты: Файлы логов не прошли проверку целостности: Проверка целостности файлов дайджестов CloudTrail гарантирует, что файлы логов не были изменены. Если бы проверка не прошла, это не помешало бы чтению самих файлов логов, а лишь указало бы на их изменение. Бакет S3 настроен с SSE-S3: CloudTrail поддерживает SSE-KMS для шифрования логов, даже если бакет имеет шифрование по умолчанию SSE-S3. Это не является конфликтом. Политика IAM запрещает доступ к префиксу 'CloudTrail/': Если бы политика IAM запрещала доступ к префиксу, инженер не смог бы читать и файлы дайджестов, так как они также находятся в этом префиксе.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется