Eski bir uygulama tek bir Amazon EC2 örneğinde çalışır ve aynı AWS hesabındaki Amazon S3 bucket'ı DOC-EXAMPLE-BUCKET1'e erişmek için sabit kodlanmış bir IAM erişim anahtarı kullanır. Anahtar, bu bucket için yalnızca s3:GetObject iznine sahiptir. Uygulama, uyumsuz erişim uygulamaları nedeniyle çevrimdışına alınmıştır. AWS CloudTrail tüm Bölgelerde etkindir ve günlükleri S3 bucket'ı DOC-EXAMPLE-BUCKET2'ye (aynı hesap) teslim eder. CloudTrail, Amazon CloudWatch Logs'a teslim etmek üzere yapılandırılmamıştır. Şirketin, son 60 gün içinde DOC-EXAMPLE-BUCKET1'deki herhangi bir nesneye bu erişim anahtarıyla erişilip erişilmediğini ve erişildiyse, erişilen .txt dosyalarından herhangi birinin PII içerip içermediğini belirlemesi gerekmektedir. Güvenlik mühendisi hangi eylem kombinasyonlarını gerçekleştirmelidir? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Gerekli zaman dilimi boyunca DOC-EXAMPLE-BUCKET1'deki nesnelere erişmek için erişim anahtarını kullanan API çağrıları için DOC-EXAMPLE-BUCKET2'deki CloudTrail günlüklerini sorgulamak üzere Amazon Athena'yı kullanın., DOC-EXAMPLE-BUCKET1'deki PII içeren ve erişim anahtarıyla erişilebilen nesneleri keşfetmek ve raporlamak için Amazon Macie'yi yapılandırın..
Neden bu cevap
Amazon Athena, DOC-EXAMPLE-BUCKET2'deki CloudTrail günlüklerini doğrudan sorgulayarak, belirtilen erişim anahtarının DOC-EXAMPLE-BUCKET1'deki nesnelere ne zaman ve nasıl eriştiğini belirlemek için idealdir. Bu, uygulamanın geçmişteki erişim desenlerini ortaya çıkarır. Amazon Macie ise DOC-EXAMPLE-BUCKET1'deki nesneleri tarayarak PII (Kişisel Tanımlayıcı Bilgiler) içeren dosyaları keşfeder ve raporlar. Bu iki hizmet birleştiğinde, hem erişim geçmişini hem de PII varlığını tespit ederek sorunun her iki kısmını da çözer. Diğer seçenekler şunlar için uygun değildir: CloudWatch Logs Insights, CloudTrail günlükleri CloudWatch Logs'a teslim edilmediği için kullanılamaz. Amazon OpenSearch Service, bu senaryo için aşırı karmaşık ve maliyetli bir çözümdür; Athena daha doğrudan bir yaklaşımdır. IAM Access Analyzer, mevcut erişim politikalarını analiz eder, ancak geçmiş erişim etkinliklerini veya PII içeriğini tespit etmez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez