AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·TW
·更新於 2 Aug 2026
某資安團隊需要一種方法來證明 AWS CloudTrail 紀錄檔在交付後未被修改。該組織已使用 IAM 限制誰可以存取特定的追蹤。要保證並驗證每個交付的 CloudTrail 檔案的完整性,最符合操作效率的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在追蹤上啟用 CloudTrail 內建的檔案完整性驗證。使用 CloudTrail 產生的摘要檔案,讓資安團隊確認每個交付檔案的完整性。.
為什麼這是答案
啟用 CloudTrail 內建的檔案完整性驗證是確保 CloudTrail 日誌未被修改的最有效方法。當此功能啟用時,CloudTrail 會定期將摘要檔案傳送到您的 S3 儲存貯體,這些檔案包含之前傳送日誌檔案的雜湊值和數位簽章。資安團隊可以使用這些摘要檔案來驗證每個日誌檔案的完整性,確保它們在交付後未被篡改。
其他選項不夠有效率或不符合最佳實踐:
設定 EventBridge 規則觸發 Lambda 計算 MD5 並儲存到 DynamoDB,這是一個手動且複雜的解決方案,不如 CloudTrail 內建功能安全和自動化。MD5 雜湊容易受到碰撞攻擊,安全性較低。
Lambda 計算 MD5 並將其作為標籤附加到 S3 物件,同樣存在 MD5 的安全性問題,且標籤可能被修改,無法提供不可否認的完整性證明。
S3 儲存貯體上的 CloudTrail 檔案完整性功能並不存在。CloudTrail 的完整性驗證是追蹤層級的功能,而非 S3 儲存貯體層級。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡