Q44 — AWS SAA-C03 第15章

第 44/100 题 | ← 返回第15章

Q1144. 一家公司最近将大量研究数据迁移到 Amazon S3 存储桶。该公司需要一个自动化解决方案来识别存储桶中的敏感数据。安全团队还需要全天候 (24/7) 监控数据的访问模式,以识别可疑活动或篡改安全控制的证据。哪种解决方案可以满足这些要求?

正确答案: B. 在账户上启用 Amazon Macie 和 Amazon GuardDuty。授予安全团队访问 Macie 和 GuardDuty 的权限。与安全团队一起审查结果。

解析

让我们分析一下需求和选项,以确定识别 Amazon S3 存储桶中的敏感数据和监控可疑活动的访问模式的最佳解决方案。关键要求:识别 S3 中的敏感数据:解决方案必须自动扫描 S3 存储桶中的敏感数据(例如 PII、财务数据)。全天候监控访问模式:解决方案必须持续监控对 S3 存储桶的访问,以检测可疑活动或篡改安全控制的行为。安全团队访问权限:安全团队需要访问调查结果/报告。主要 AWS 服务:Amazon Macie:一项完全托管的数据安全和数据隐私服务,它使用机器学习和模式匹配来发现和保护 AWS(例如 S3)中的敏感数据。它可以识别 PII、财务数据等。Amazon GuardDuty:一项威胁检测服务,可持续监控恶意活动和未经授权的行为(例如,异常的 API 调用、凭证泄露)。AWS CloudTrail:记录 AWS 中的 API 调用和操作,可用于审计跟踪,但不适用于敏感数据发现或实时威胁检测。Amazon S3 Inventory:提供 CSV、ORC 或 Parquet 格式的输出文件,列出 S3 存储桶中的对象及其元数据。适用于合规性,但不适用于敏感数据发现或实时监控。Amazon Athena + QuickSight:可以查询 S3 数据(例如库存报告),但无法自动识别敏感数据或监控访问模式。IAM 访问顾问:显示 IAM 用户/角色的服务访问,但不监控可疑活动或篡改。选项分析:选项A:AWS CloudTrail 报告:记录 API 调用,但不会自动识别敏感数据或实时监控可疑活动。Amazon S3 库存报告:列出对象但不识别敏感数据(除非手动处理)。授予安全团队对 CloudTrail 报告的只读访问权限:这不符合自动敏感数据发现或实时监控的要求。结论:不正确,因为它不提供自动敏感数据发现或实时威胁检测。选项 B:启用 Amazon Macie:正确。Macie 会自动扫描 S3 存储桶中的敏感数据(例如 PII、财务数据),并向安全团队发出警报。启用 Amazon GuardDuty:正确。GuardDuty 会监控可疑活动(例如,异常的 API 调用、凭证泄露),并向安全团队发出警报。授予安全团队访问 Macie 和 GuardDuty 的权限:这允许安全团队审查发现的结果。结论:这是最佳选择,因为它同时满足敏感数据发现(Macie)和实时监控(GuardDuty)的需求。选项C:Amazon S3 库存报告:列出对象但不识别敏感数据(除非手动处理)。Amazon Athena + QuickSight:可以查询库存数据,但不能自动识别敏感数据或监控可疑活动。为安全团队创建仪表板:这不是自动敏感数据发现或实时监控。结论:不正确,因为它不提供自动敏感数据发现或实时威胁检测。选项D:AWS IAM 访问顾问:显示服务访问,但不会实时监控可疑活动或篡改。为安全团队创建仪表板:这不提供自动敏感数据发现或实时监控。Amazon S3 库存报告:列出对象但不识别敏感数据(除非手动处理)。结论:不正确,因为它不符合敏感数据发现或实时威胁检测的要求。为什么没有其他选择?答:CloudTrail 和 S3 Inventory 不提供自动敏感数据发现或实时监控。C:Athena 和 QuickSight 不会自动识别敏感数据或监控可疑活动。D:IAM Access Advisor 和 S3 Inventory 不提供自动敏感数据发现或实时监控。最终答案:B 是正确的答案。启用 Amazon Macie 将自动识别 S3 存储桶中的敏感数据,启用 Amazon GuardDuty 将全天候监控访问模式,以发现可疑活动。授予安全团队访问这两项服务的权限,使他们能够审查发现结果。答案:B