某公司使用 AWS Organizations 並在所有區域中啟用了 AWS CloudTrail。一位安全工程師必須確保 CloudTrail 無法被停用。哪種解決方案符合此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個服務控制策略 (SCP),明確拒絕 StopLogging 和 DeleteTrail 操作。將此 SCP 附加到根 OU。.
為什麼這是答案
正確答案是建立一個服務控制策略 (SCP),明確拒絕 StopLogging 和 DeleteTrail 操作,並將此 SCP 附加到根 OU。這是因為 SCP 能夠在 AWS Organizations 中對所有成員帳戶強制執行權限限制,即使是帳戶管理員也無法覆蓋。明確拒絕 StopLogging 和 DeleteTrail 操作可以有效防止 CloudTrail 被停用或刪除,從而確保日誌記錄的持續性。 其他選項不符合要求: 啟用 CloudTrail 日誌檔案完整性驗證是為了驗證日誌未被篡改,但不能防止 CloudTrail 被停用。 為 CloudTrail 日誌啟用帶有 AWS KMS keys 的伺服器端加密並建立阻止解密日誌的策略,這會導致日誌無法被讀取,而非防止 CloudTrail 被停用。 建立 IAM 策略以防止使用者執行 DescribeTrails 和 GetTrailStatus 操作,這只會限制使用者查看 CloudTrail 狀態,並不能阻止他們停用或刪除 CloudTrail。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡