AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
CardNet 將 PCI DSS 工作負載隔離到專用的組織單位 (OU) 中。他們需要預防性限制(例如,PCI 帳戶中沒有 Internet Gateways,僅限核准的區域)以及持續的控制映射到 PCI 最佳實踐,並具有集中式可見性。最適合的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 PCI 帳戶放置在具有嚴格範圍 SCP(例如,拒絕 CreateInternetGateway 和非核准區域)的專用 OU 中,並將 AWS Config 的「PCI DSS 操作最佳實踐」一致性套件部署到該 OU 的整個組織。.
為什麼這是答案
此選項透過結合預防性和偵測性控制來滿足所有要求。將 PCI 帳戶放入具有嚴格服務控制策略 (SCP) 的專用組織單位 (OU),可預防性地防止不合規的資源建立(例如,禁止建立網際網路閘道或在未經核准的區域中部署)。部署 AWS Config 的「PCI DSS 操作最佳實踐」一致性套件,可提供持續的控制對應和集中式可見性,以偵測不合規的情況。
啟用 AWS Security Hub PCI 標準是偵測性的,但無法預防性地阻止不合規的變更。AWS Control Tower 提供預設防護措施,但可能不足以涵蓋所有 PCI DSS 的特定預防性和偵測性控制,且通常需要自訂。將所有工作負載保留在單一帳戶中,會增加 PCI 範圍的複雜性,且 IAM 權限邊界雖然有用,但不如 OU 和 SCP 提供的組織級別隔離和預防性控制有效。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡