Q86 — AWS SAA-C03 第17章

第 86/89 题 | ← 返回第17章

Q1386. 一家公司在多个 AWS 区域的数百个 Amazon S3 存储桶中管理着数百万份文档。该公司必须确定这些 S3 存储桶中是否包含个人身份信息 (PII)。哪种方案能在满足此要求的同时,将运营成本降至最低?

正确答案: C. 使用 Amazon Macie 检测 S3 存储桶中的 PII。

解析

让我们分析每种方案,以确定在多个 AWS 区域的数百个 Amazon S3 存储桶中检测数百万份文档中的个人身份信息 (PII) 时,运营开销最小的解决方案:方案 A:使用 Amazon Detective 检测 S3 存储桶中的个人身份信息 (PII)。Amazon Detective 是一项安全服务,可帮助分析和调查来自 AWS 安全服务(例如 Amazon GuardDuty、AWS Security Hub 和 Amazon VPC 流日志)的安全发现。它主要专注于安全调查、威胁检测以及了解安全事件的根本原因。它并非专门用于检测 S3 存储桶中的 PII。因此,此方案不适用于当前需求。方案 B:使用 AWS Trusted Advisor 生成 PII 通知。AWS Trusted Advisor 提供实时指导,帮助优化 AWS 资源、降低成本、提高安全性并提升性能。但是,它没有内置功能来检测 S3 存储桶中的 PII。其主要功能包括检查安全最佳实践、成本优化机会和服务级别问题,但不包括 PII 检测。因此,此方案不符合要求。方案 C:使用 Amazon Macie 检测 S3 存储桶中的个人身份信息 (PII)。Amazon Macie 是一项完全托管的数据安全和隐私保护服务,它利用机器学习和模式匹配技术来发现、分类和保护 AWS 中的敏感数据。它可以自动扫描 S3 存储桶,查找姓名、地址、信用卡号和其他个人身份信息等 PII。Macie 提供了一个集中式控制面板,用于查看和管理检测结果,并在检测到 PII 时发出警报。由于它是完全托管的服务,因此几乎不需要任何运维开销。公司只需配置 Macie 扫描相关的 S3 存储桶,它就会自动完成检测过程。此方案非常适合当前的需求。方案 D:使用 AWS Lambda 函数检查 S3 存储桶中的每个文件以识别个人身份信息 (PII)。虽然可以使用 AWS Lambda 函数扫描 S3 存储桶中的文件以查找 PII,但这种方法会带来显著的运维开销。公司需要编写自定义代码来实现 PII 检测逻辑,这可能既复杂又耗时。此外,管理 Lambda 函数、处理错误以及扩展解决方案以处理数百个存储桶中的数百万个文档都需要大量工作。与使用 Amazon Macie 等完全托管的服务相比,此方案效率较低。根据以上分析,满足要求且运营开销最小的解决方案是使用 Amazon Macie 检测 S3 存储桶中的 PII。所以答案是C。