Команда реагирования на инциденты ApexRetail обнаружила, что управляемый клиентом ключ KMS команды безопасности был отключен в 03:14 UTC. В компании есть CloudTrail на уровне организации, который доставляет все события управления в бакет S3. Им необходимо быстро определить, какой федеративный пользователь выполнил вызов API DisableKey, исходный IP-адрес и использовалась ли MFA. Какой наиболее эффективный подход с использованием существующих данных журнала?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Запросить журналы CloudTrail в S3 с помощью Amazon Athena, создав/используя таблицу CloudTrail, отфильтровав по eventName='DisableKey' и выбрав userIdentity.sessionContext.sessionIssuer.arn, sourceIPAddress и userIdentity.sessionContext.attributes.mfaAuthenticated..
Почему это правильный ответ
Правильный ответ — использование Amazon Athena для запроса журналов CloudTrail в S3. CloudTrail записывает все вызовы API, включая DisableKey, а Athena позволяет эффективно запрашивать эти данные с помощью SQL. Указанные поля (userIdentity.sessionContext.sessionIssuer.arn для пользователя, sourceIPAddress для IP-адреса и userIdentity.sessionContext.attributes.mfaAuthenticated для статуса MFA) содержат необходимую информацию. Amazon Detective не является основным инструментом для быстрого поиска конкретных событий API и их деталей; он больше подходит для анализа поведения и выявления угроз. CloudTrail Lake — это отличное решение, но оно требует предварительной настройки и не поможет с уже существующими историческими данными. AWS Config отслеживает изменения конфигурации ресурсов, а не события API, и не предоставляет информацию о вызовах API в таком формате.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется