Bir şirket AWS Organizations kullanıyor ve tüm Bölgelerde AWS CloudTrail etkinleştirilmiş durumda. Bir güvenlik mühendisi, CloudTrail'in devre dışı bırakılamamasını sağlamalıdır. Bu gereksinimi hangi çözüm karşılar?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: StopLogging ve DeleteTrail eylemleri için açık bir Deny içeren bir hizmet kontrol ilkesi (SCP) oluşturun. SCP'yi kök OU'ya ekleyin..
Neden bu cevap
Doğru cevap, StopLogging ve DeleteTrail eylemleri için açık bir Deny içeren bir hizmet kontrol ilkesi (SCP) oluşturmak ve SCP'yi kök OU'ya eklemektir. SCP'ler, AWS Organizations içindeki tüm hesaplarda belirli AWS hizmet eylemlerini kısıtlamanın veya engellemenin etkili bir yoludur. Kök OU'ya uygulandığında, bu SCP tüm alt hesapların CloudTrail'i devre dışı bırakmasını (StopLogging) veya silmesini (DeleteTrail) engeller ve böylece sürekli denetim sağlar. Diğer seçenekler bu gereksinimi karşılamaz: CloudTrail günlük dosyası bütünlüğü doğrulaması, günlüklerin değiştirilmediğini doğrular ancak CloudTrail'in devre dışı bırakılmasını engellemez. KMS anahtarlarıyla sunucu tarafı şifreleme, günlüklerin gizliliğini artırır ancak CloudTrail'in devre dışı bırakılmasını veya silinmesini engellemez. KMS anahtarına bir ilke eklemek, günlüklerin şifresinin çözülmesini engelleyebilir ancak CloudTrail hizmetinin kendisini durdurmayı engellemez. Kullanıcıların DescribeTrails ve GetTrailStatus eylemlerini gerçekleştirmesini engellemek, CloudTrail'in durumunu görmelerini engeller ancak hizmeti durdurmalarını veya silmelerini engellemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez