Команда безопасности должна гарантировать, что CloudTrail остается включенным во всех аккаунтах AWS Organization, и не позволять пользователям аккаунтов отключать его. Какой элемент управления обеспечит это?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Присоединить SCP ко всем OU, который запрещает действия cloudtrail:StopLogging и cloudtrail:DeleteTrail..
Почему это правильный ответ
Присоединение SCP (Service Control Policy) ко всем организационным единицам (OU) является наиболее эффективным способом обеспечения того, чтобы CloudTrail оставался включенным и не мог быть отключен пользователями аккаунтов. SCP применяются на уровне организации и переопределяют любые разрешения IAM, установленные в дочерних аккаунтах, что делает их идеальным инструментом для централизованного управления политиками безопасности. SCP, запрещающий cloudtrail:StopLogging и cloudtrail:DeleteTrail, гарантирует, что ни один пользователь или роль в затронутых аккаунтах не сможет отключить или удалить CloudTrail. Создание политик отказа IAM в каждом аккаунте менее эффективно, так как это требует ручного управления в каждом аккаунте и может быть обойдено пользователями с достаточными правами. Использование оповещений CloudWatch лишь уведомляет о проблеме, но не предотвращает ее. AWS Config может автоматически повторно включать CloudTrail, но это реактивный подход, а не проактивное предотвращение отключения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется