Компания будет обрабатывать конфиденциальные данные на инстансах Amazon EC2 и использовать Amazon CloudWatch Logs для сбора, хранения и доступа к файлам журналов для устранения неполадок разработчиками. Инженер по безопасности должен запретить разработчикам просматривать конфиденциальные данные в журналах, и этот контроль должен автоматически применяться ко всем новым группам журналов. Какое решение удовлетворит этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте политику защиты данных CloudWatch Logs для всей учетной записи и укажите соответствующие идентификаторы данных. Убедитесь, что у разработчиков нет разрешения logs:Unmask IAM..
Почему это правильный ответ
Правильный ответ — создание политики защиты данных CloudWatch Logs на уровне учетной записи с соответствующими идентификаторами данных и запрет разрешения logs:Unmask для разработчиков. Это решение автоматически применяет маскирование конфиденциальных данных ко всем новым группам журналов, поскольку политика действует на уровне учетной записи. Разрешение logs:Unmask позволяет пользователям просматривать нецензурированные данные, поэтому его отсутствие у разработчиков гарантирует соблюдение требований безопасности. Остальные варианты не подходят: Экспорт в S3 с Macie — это обходной путь, который усложняет доступ к журналам и не обеспечивает автоматического маскирования в реальном времени в CloudWatch Logs. Создание политики для каждой группы журналов не соответствует требованию автоматического применения ко всем новым группам.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется