ApexRetail'in olay müdahale ekibi, Güvenlik ekibinin KMS müşteri tarafından yönetilen anahtarının 03:14 UTC'de devre dışı bırakıldığını tespit etti. Şirketin, tüm yönetim olaylarını bir S3 bucket'ına ileten organizasyon düzeyinde bir CloudTrail'i bulunmaktadır. Hangi birleşik kullanıcının DisableKey API çağrısını yaptığını, kaynak IP'yi ve MFA'nın kullanılıp kullanılmadığını hızlı bir şekilde belirlemeleri gerekmektedir. Mevcut günlük verilerini kullanarak en verimli yaklaşım nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: CloudTrail tablosunu oluşturarak/kullanarak S3'teki CloudTrail günlüklerini Amazon Athena ile sorgulayın, eventName='DisableKey' üzerinde filtreleme yapın ve userIdentity.sessionContext.sessionIssuer.arn, sourceIPAddress ve userIdentity.sessionContext.attributes.mfaAuthenticated değerlerini seçin..
Neden bu cevap
Doğru cevap, CloudTrail günlüklerini Amazon Athena ile sorgulamaktır. CloudTrail, tüm yönetim olaylarını kaydeder ve bu günlükler S3'te depolanır. Athena, S3'teki yapılandırılmış ve yapılandırılmamış verileri standart SQL kullanarak doğrudan sorgulamanıza olanak tanır. Bu, olay müdahale ekibinin DisableKey API çağrısını yapan kullanıcıyı, kaynak IP'yi ve MFA kullanımını hızlı ve verimli bir şekilde belirlemesini sağlar. Amazon Detective, güvenlik bulgularını analiz etmek için tasarlanmış olsa da, belirli bir API çağrısının ayrıntılarını anında sorgulamak için birincil araç değildir. CloudTrail Lake, gelecekteki olayları analiz etmek için tasarlanmıştır ve geçmiş olayları sorgulamak için hemen kullanılamaz. AWS Config, kaynak yapılandırma değişikliklerini izler, ancak CloudTrail olay günlüklerinin ayrıntılı içeriğini sorgulama yeteneği sınırlıdır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez