某公司對儲存在 Amazon S3 中的資料執行長時間執行的分析。這些工作在沒有網際網路存取的私有子網路中的 Amazon EC2 執行個體上執行,並使用 Auto Scaling group。EC2 執行個體和 S3 儲存貯體位於相同的 AWS 帳戶中,並使用具有預設政策的 S3 gateway VPC endpoint。每個執行個體的設定檔角色明確允許 s3:GetObject 和 s3:PutObject,但僅限於所需的 S3 儲存貯體。該公司發現一個或多個執行個體遭到入侵,並將資料外洩到公司 AWS Organizations 組織外部的 S3 儲存貯體。安全工程師必須在保持處理工作運作的同時阻止資料外洩。哪種解決方案能滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新 S3 gateway endpoint 上的政策,僅在 aws:ResourceOrgID 和 aws:PrincipalOrgID 條件鍵符合公司值時才允許 S3 動作。.
為什麼這是答案
正確答案是更新 S3 gateway endpoint 的政策。S3 gateway endpoint 政策控制從 VPC 內部到 S3 儲存貯體的流量。透過限制僅允許與公司組織 ID 匹配的 aws:ResourceOrgID 和 aws:PrincipalOrgID 條件鍵的 S3 動作,可以有效防止資料外洩到組織外部的 S3 儲存貯體,同時不影響現有工作負載。 更新執行個體設定檔角色上的政策無法阻止資料外洩,因為惡意行為者可能利用已遭入侵的執行個體,使用其憑證將資料上傳到外部儲存貯體,即使該角色限制了對特定儲存貯體的存取。在 EC2 子網路中新增網路 ACL 規則以封鎖連接埠 443 上的出站連線會導致所有 S3 存取中斷,從而中斷處理工作。在 AWS 帳戶上套用服務控制政策 (SCP) 雖然可以限制帳戶內的行為,但無法阻止已遭入侵的執行個體將資料上傳到組織外部的 S3 儲存貯體,因為 SCP 僅適用於組織內的帳戶。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡