Bir güvenlik mühendisi, bir hesaptaki tüm AWS Bölgeleri için bir AWS CloudTrail izi kuruyor. Ek güvenlik için, günlükler AWS KMS (SSE-KMS) ile sunucu tarafı şifrelemesi ve günlük dosyası bütünlük doğrulaması kullanır. Test sırasında mühendis, özet dosyalarını okuyabilir ancak günlük dosyalarını okuyamaz. Bunun en olası nedeni nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: KMS anahtar politikası, mühendisin IAM kullanıcısına veya rolüne günlük dosyalarının şifresini çözme izni vermiyor..
Neden bu cevap
Mühendis özet dosyalarını okuyabilirken günlük dosyalarını okuyamıyorsa, bu durum genellikle günlük dosyalarının şifresini çözmek için gerekli izinlerin eksikliğinden kaynaklanır. CloudTrail günlükleri SSE-KMS ile şifrelendiğinden, mühendisin IAM kullanıcısı veya rolü, günlükleri şifrelemek için kullanılan KMS anahtarında kms:Decrypt iznine sahip olmalıdır. KMS anahtar politikası bu izni vermediği için mühendis şifrelenmiş günlük dosyalarını okuyamaz. Günlük dosyası bütünlük doğrulaması, dosyaların değiştirilip değiştirilmediğini kontrol eder ancak okuma iznini doğrudan etkilemez. S3 bucket'ı SSE-S3 ile yapılandırılmış olsa bile, SSE-KMS ile şifrelenmiş nesneleri kabul edebilir. IAM politikası 'CloudTrail/' önekine erişimi reddetseydi, mühendis özet dosyalarını da okuyamazdı.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez