一位資訊安全工程師正在為帳戶中的所有 AWS 區域設定 AWS CloudTrail 追蹤。為了提高安全性,日誌使用 AWS KMS 伺服器端加密 (SSE-KMS) 和日誌檔案完整性驗證。在測試期間,工程師可以讀取摘要檔案,但無法讀取日誌檔案。最可能的原因是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: KMS 金鑰政策未授予工程師的 IAM 使用者或角色解密日誌檔案的權限。.
為什麼這是答案
正確答案是「KMS 金鑰政策未授予工程師的 IAM 使用者或角色解密日誌檔案的權限」。當 CloudTrail 日誌使用 SSE-KMS 加密時,讀取這些日誌需要對相關的 KMS 金鑰擁有解密權限。如果工程師可以讀取摘要檔案但無法讀取日誌檔案,這通常表示他們有權限存取 S3 儲存桶和摘要檔案,但缺乏解密日誌檔案所需的 KMS 權限。 其他選項不正確的原因: 日誌檔案完整性驗證失敗不會導致無法讀取日誌檔案,而是會指示檔案可能已被篡改。 S3 儲存桶的預設加密設定(SSE-S3)不會阻止使用 SSE-KMS 加密的檔案上傳,因為 SSE-KMS 是在物件層級進行的。 如果 IAM 政策拒絕存取 S3 儲存桶中的 'CloudTrail/' 字首,工程師將無法讀取任何日誌檔案,包括摘要檔案。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡