Команда безопасности требует способ доказать, что файлы журналов AWS CloudTrail не были изменены после доставки. Организация уже использует IAM для ограничения доступа к определенным трейлам. Какой метод является НАИБОЛЕЕ операционно эффективным для гарантии и проверки целостности каждого доставленного файла CloudTrail?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включите встроенную проверку целостности файлов CloudTrail для трейла. Используйте файл дайджеста, который генерирует CloudTrail, чтобы команда безопасности могла подтвердить целостность каждого доставленного файла..
Почему это правильный ответ
Правильный ответ — включить встроенную проверку целостности файлов CloudTrail. CloudTrail автоматически генерирует файлы дайджестов, которые содержат хэши SHA-256 для каждого файла журнала, а также хэши предыдущих файлов дайджестов, создавая цепочку доверия. Это позволяет команде безопасности криптографически проверять, что файлы журналов не были изменены после доставки, без необходимости дополнительной настройки или пользовательского кода. Остальные варианты менее эффективны: Использование EventBridge и Lambda для вычисления MD5 и сохранения в DynamoDB (вариант 1) или прикрепления в качестве тега S3 (вариант 2) требует пользовательской разработки и обслуживания, а MD5 менее криптографически стойкий, чем SHA-256, используемый CloudTrail. Включение функции целостности файлов CloudTrail на S3-бакете (вариант 3) не является стандартной функцией CloudTrail для проверки целостности файлов журналов. CloudTrail управляет целостностью через файлы дайджестов, а не через настройки бакета S3.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется