Güvenlik ekibi, bir AWS Organizasyonu'ndaki tüm hesaplarda CloudTrail'in etkin kalmasını ve hesap kullanıcılarının bunu kapatmasını engellemelidir. Bu durumu hangi kontrol sağlayacaktır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: cloudtrail:StopLogging ve cloudtrail:DeleteTrail eylemlerini reddeden bir SCP'yi tüm OU'lara ekleyin..
Neden bu cevap
Doğru cevap, tüm Organizasyonel Birimlere (OU'lar) cloudtrail:StopLogging ve cloudtrail:DeleteTrail eylemlerini reddeden bir Hizmet Kontrol Politikası (SCP) eklemektir. SCP'ler, AWS Organizasyonları içindeki hesaplar için maksimum izinleri belirler ve bu eylemleri reddederek, hesap yöneticileri veya kullanıcılar CloudTrail'i durduramaz veya silemezler. Bu, CloudTrail'in tüm hesaplarda sürekli olarak etkin kalmasını sağlar ve güvenlik ekibinin gereksinimini karşılar. Diğer seçenekler neden doğru değil: Her hesapta IAM deny politikaları oluşturmak, manuel bir süreçtir ve yeni hesaplar eklendiğinde veya mevcut politikalar değiştirildiğinde tutarsızlıklar oluşabilir. SCP'ler merkezi bir kontrol sağlar. CloudWatch alarmları, bir ihlal durumunda yalnızca bildirim sağlar, ancak ihlali önlemez. Güvenlik ekibi, CloudTrail'in devre dışı bırakılmasını engellemek ister. AWS Config, CloudTrail'in devre dışı bırakıldığını algılayıp yeniden etkinleştirebilir, ancak bu reaktif bir yaklaşımdır. SCP'ler ise proaktif olarak bu eylemleri engeller.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez