Quay lại bộ đề
Question #104 Topic 1
Data Analysts in your company have the Cloud IAM Owner role assigned to them in their projects to allow them to work with multiple GCP products in their projects. Your organization requires that all BigQuery data access logs be retained for 6 months. You need to ensure that only audit personnel in your company can access the data access logs for all projects. What should you do?
Các nhà phân tích dữ liệu trong công ty của bạn được chỉ định vai trò Cloud IAM Owner trong dự án của họ để cho phép họ làm việc với nhiều sản phẩm GCP trong dự án. Tổ chức của bạn yêu cầu tất cả các nhật ký truy cập dữ liệu BigQuery (data access logs) phải được lưu giữ trong 6 tháng. Bạn cần đảm bảo rằng chỉ nhân viên kiểm toán trong công ty mới có thể truy cập các nhật ký truy cập dữ liệu của tất cả các dự án. Bạn nên làm gì?
A
Enable data access logs in each Data Analyst's project. Restrict access to Stackdriver Logging via Cloud IAM roles.
Bật nhật ký truy cập dữ liệu trong dự án của mỗi Nhà phân tích dữ liệu. Hạn chế quyền truy cập vào Stackdriver Logging thông qua các vai trò Cloud IAM.
B
Export the data access logs via a project-level export sink to a Cloud Storage bucket in the Data Analysts' projects. Restrict access to the Cloud Storage bucket.
Xuất nhật ký truy cập dữ liệu thông qua bồn xuất (export sink) cấp dự án sang một bucket Cloud Storage trong dự án của các Nhà phân tích dữ liệu. Hạn chế quyền truy cập vào bucket Cloud Storage đó.
C
Export the data access logs via a project-level export sink to a Cloud Storage bucket in a newly created projects for audit logs. Restrict access to the project with the exported logs.
Xuất nhật ký truy cập dữ liệu thông qua bồn xuất cấp dự án sang một bucket Cloud Storage trong một dự án mới được tạo dành cho nhật ký kiểm toán. Hạn chế quyền truy cập vào dự án chứa nhật ký đã xuất.
D
Export the data access logs via an aggregated export sink to a Cloud Storage bucket in a newly created project for audit logs. Restrict access to the project that contains the exported logs.
Xuất nhật ký truy cập dữ liệu thông qua một bồn xuất gộp (aggregated export sink) sang một bucket Cloud Storage trong một dự án mới được tạo dành riêng cho nhật ký kiểm toán. Hạn chế quyền truy cập vào dự án chứa nhật ký đã xuất.
Giải thích & Tài liệu tham khảo
Vì các nhà phân tích dữ liệu đang có vai trò Owner trong dự án của mình, họ có toàn quyền kiểm soát và thay đổi các cấu hình bảo mật/quyền hạn trong dự án đó. Do đó, để đảm bảo tính toàn vẹn của dữ liệu kiểm toán, chúng ta cần tách biệt dữ liệu này ra khỏi tầm kiểm soát của họ.
- Tại sao chọn D:
- Thiết lập một dự án mới độc lập dành riêng cho kiểm toán và chỉ cấp quyền truy cập cho nhân viên kiểm toán.
- Sử dụng Aggregated Export Sink ở cấp Tổ chức (Organization) hoặc Thư mục (Folder) để tự động tập hợp toàn bộ nhật ký truy cập của tất cả các dự án (kể cả các dự án được tạo mới trong tương lai) về bucket Cloud Storage của dự án kiểm toán tập trung.
- Tại sao các phương án khác sai:
- A & B: Việc lưu giữ nhật ký kiểm toán ngay trong dự án của các nhà phân tích dữ liệu là không an toàn vì với vai trò Owner, họ có thể chỉnh sửa IAM hoặc vô hiệu hóa cấu hình xuất để che giấu thông tin.
- C: Cấu hình bồn xuất cấp dự án (project-level export sink) thủ công rất tốn thời gian quản lý, dễ bỏ sót dự án mới và không tự động gom được nhật ký khi các dự án mới được tạo ra.
(Đáp án được gợi ý bởi AI)