Компания централизованно хранит все логи AWS CloudTrail в бакете Amazon S3, управляемом командой безопасности. Команда должна предотвратить несанкционированный доступ и обнаружить или предотвратить любое несанкционированное изменение логов. Какую комбинацию действий следует реализовать? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить серверное шифрование с помощью ключей шифрования, управляемых AWS KMS (SSE-KMS), для бакета S3., Обеспечить доступ с наименьшими привилегиями к бакету S3 с помощью политики бакета., Включить проверку целостности файлов логов CloudTrail..
Почему это правильный ответ
Включение серверного шифрования с помощью ключей KMS (SSE-KMS) для бакета S3 защищает логи CloudTrail в состоянии покоя, предотвращая несанкционированный доступ к данным даже при прямом доступе к хранилищу. Обеспечение доступа с наименьшими привилегиями к бакету S3 с помощью политики бакета ограничивает, кто может читать или изменять логи, что является фундаментальным принципом безопасности для предотвращения несанкционированных изменений. Включение проверки целостности файлов логов CloudTrail позволяет CloudTrail проверять, не были ли логи изменены или удалены после их доставки, используя криптографические дайджесты, что помогает обнаружить несанкционированные изменения. Сжатие файлов логов с помощью gzip уменьшает размер файлов, но не влияет на безопасность или обнаружение изменений. Создание правила Amazon EventBridge может оповещать об изменениях, но не предотвращает их и не проверяет целостность самих логов. Включение Access Analyzer for S3 помогает выявлять публичный или общий доступ, но не предотвращает внутренние несанкционированные изменения и не проверяет целостность файлов.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется