Bir AWS Lambda işlevi, verileri değiştirmek için kötüye kullanıldı. Bir güvenlik mühendisinin işlevi kimin çağırdığını ve ne döndürdüğünü belirlemesi gerekiyor. Ancak, Amazon CloudWatch Logs'ta işlevden gelen hiçbir günlük yok. Eksik günlükleri hangi açıklama izah eder?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Lambda işlevinin yürütme rolü, CloudWatch Logs'a günlük yazma izinlerini içermiyor..
Neden bu cevap
Lambda işlevlerinin CloudWatch Logs'a günlük yazabilmesi için, işlevin yürütme rolünün (execution role) gerekli IAM izinlerine sahip olması gerekir. Bu izinler genellikle logs:CreateLogGroup, logs:CreateLogStream ve logs:PutLogEvents eylemlerini içerir. Eğer bu izinler eksikse, Lambda işlevi CloudWatch Logs'a günlük gönderemez ve bu durum, güvenlik mühendisinin ihtiyaç duyduğu bilgilerin eksik olmasına neden olur. Diğer seçenekler neden yanlış: İşlev, Amazon API Gateway aracılığıyla çağrıldı, bu nedenle günlükler CloudWatch Logs'ta depolanmıyor: API Gateway aracılığıyla çağrılsa bile, Lambda işlevinin kendi yürütme günlükleri CloudWatch Logs'a gönderilir (gerekli izinler varsa). API Gateway'in kendi erişim günlükleri de CloudWatch'a gönderilebilir ancak bu Lambda günlüklerinden ayrıdır. Lambda işlevinin yürütme rolü, CloudWatch Logs tarafından kullanılan Amazon S3 bucket'ına yazma izinlerine sahip değil: CloudWatch Logs, günlükleri doğrudan kendi yönettiği depolama alanına yazar, bir S3 bucket'ına değil. Bu nedenle S3 izinleri bu senaryoda alakasızdır. Lambda işlevinin güncel olmayan bir sürümü çağrıldı: Lambda işlevinin hangi sürümünün çağrıldığı, günlüklerin CloudWatch'a gönderilip gönderilmemesini doğrudan etkilemez. Herhangi bir sürüm, doğru izinlere sahip olduğu sürece günlük gönderebilir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez