AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
ApexRetail 的事件回應團隊發現安全團隊的 KMS 客戶管理金鑰在世界標準時間 03:14 被停用。該公司擁有組織層級的 CloudTrail,可將所有管理事件傳送到 S3 儲存貯體。他們必須快速判斷是哪個聯合使用者執行了 DisableKey API 呼叫、來源 IP,以及是否使用了 MFA。使用現有的日誌資料,最有效率的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 透過建立/使用 CloudTrail 資料表,在 S3 中使用 Amazon Athena 查詢 CloudTrail 日誌,篩選 eventName='DisableKey',並選取 userIdentity.sessionContext.sessionIssuer.arn、sourceIPAddress 和 userIdentity.sessionContext.attributes.mfaAuthenticated。.
為什麼這是答案
正確答案是使用 Amazon Athena 查詢 CloudTrail 日誌。CloudTrail 會記錄所有 API 活動,包括 DisableKey 事件,並將其儲存在 S3 儲存貯體中。Athena 允許您使用標準 SQL 查詢 S3 中的資料,使其成為分析 CloudTrail 日誌以快速識別執行 DisableKey 呼叫的使用者、來源 IP 和 MFA 狀態的最有效率方法。其他選項效率較低或不適用於此情況。Amazon Detective 專為調查安全事件而設計,但可能無法提供查詢所需的精確詳細資訊,且設定檔可能需要時間來建立。CloudTrail Lake 是一個強大的選項,但需要先建立事件資料存放區並擷取未來的事件,這對於即時事件回應而言太慢。AWS Config 追蹤資源組態變更,而不是 API 事件的詳細資訊。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡