版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
AWSControlTower医疗保健行业数据保护方案专题试卷及解析2025年AWS认证《AWSControlTower医疗保健行业数据保护方案》专题试卷及解析说明:本套专题试卷围绕AWSControlTower着陆区、多账号OU组织、Guardrails护栏、HIPAA/PHI医疗健康受保护信息、共享责任模型、医疗行业数据治理设计,适配AWS安全专项、DOP‑C02备考,可直接复制保存为Word文档。试卷说明总分:100分;考试时间:60分钟题型:单选题(10题,每题4分,合计40分);多选题(8题,每题5分,合计40分);简答题(2题,每题10分,合计20分)背景:某医疗机构使用AWSControlTower构建医疗云着陆区,存储处理PHI受保护健康信息,需满足HIPAA合规要求。试题部分一、单项选择题(共10题,每题4分,共40分)医疗企业使用AWSControlTower构建着陆区处理PHI(受保护健康信息),下面关于Guardrails(护栏)描述正确的是?()
A.预防型护栏只能做告警,不能阻止不合规资源创建
B.检测型Guardrail可以直接删除不合规S3存储桶
C.预防型Guardrail依托SCP服务控制,前置阻止不合规配置
D.Guardrails不支持医疗HIPAA相关合规检查医疗机构采用AWSControlTower多账号架构,最佳账号OU组织设计,处理PHI医疗数据应当()。
A.全部业务与PHI数据混在同一个管理账号
B.单独创建专用OU,放置所有处理PHI的独立AWS账号,与非医疗业务账号隔离
C.PHI数据账号直接放在Root根OU下面,不需要子OU
D.所有PHI资源和测试资源放在同一个账号内便于运维在ControlTower着陆区,针对PHI医疗数据,需要集中收集全组织CloudTrail、Config审计日志,日志最佳存放位置是()。
A.每个业务账号本地S3桶
B.ControlTower自动创建的\\审计账号(AuditAccount)\\内加密S3桶
C.管理账号的EC2本地磁盘
D.生产业务账号的RDS数据库某医疗客户启用AWSControlTower检测护栏:“检查S3存储桶是否开启静态加密”,检测发现业务账号出现未加密S3桶,该护栏会执行什么动作?()
A.自动删除该S3桶
B.自动开启桶加密
C.在ControlTower控制台标记不合规,产生合规告警,不会自动修复
D.自动把桶移动到审计账号HIPAA合规BAA协议下,关于AWSControlTower共享责任模型,下述说法正确的是()。
A.AWS负责客户PHI数据内容本身访问权限管控
B.AWS负责ControlTower底层基础设施;客户负责PHI数据分类、护栏策略、IAM权限、业务应用层安全
C.客户不需要签署BAA协议,即可处理PHI数据
D.ControlTower会自动完成全部HIPAA合规,客户无需任何配置医疗机构使用ControlTower+AWSOrganizations,想要禁止医疗OU下账号创建公网可访问RDS实例,应采用()。
A.手动每个账号修改IAM策略
B.在对应OU上启用ControlTower预防型Guardrail
C.仅依靠CloudTrail日志审计
D.使用AmazonMacie扫描即可阻止客户医疗多账号环境,希望统一身份访问PHI账号,AWSControlTower原生集成哪一项身份服务?()
A.AmazonCognito用户池
B.AWSIAMIdentityCenter(SSO)
C.AWSDirectoryServiceADConnector
D.第三方Okta,ControlTower无原生集成医疗组织需要自动识别S3桶内PHI患者敏感数据,配合ControlTower着陆区做数据发现,应选择哪个服务?()
A.AWSConfig
B.AmazonMacie
C.CloudTrail
D.AWSAuditManager下面哪项不属于AWSControlTower着陆区开箱自动部署组件()。
A.管理账号、审计账号、日志归档账号
B.组织级CloudTrail跟踪
C.预置HIPAA业务应用系统
D.AWSConfig聚合器医疗企业原有一批存量AWS账号,现在纳入AWSControlTower统一治理处理PHI,正确操作是()。
A.直接删除旧账号,全部重新新建账号
B.将现有账号\\注册(Enroll)\\进ControlTower着陆区,分配至对应OU,应用医疗合规护栏
C.存量账号不能加入ControlTower
D.只迁移资源,账号保持独立不加入组织二、多项选择题(共8题,每题5分,共40分;多选、少选、错选均不得分)面向医疗PHI保护,AWSControlTower预防型Guardrail可以实现下面哪些管控()。
A.阻止OU下账号创建未加密EBS卷
B.阻止S3存储桶设置公共读权限
C.自动修复已经存在的不合规RDS实例
D.阻止关闭AWSConfig记录器基于ControlTower搭建HIPAA合规医疗多账号环境,必须包含的基础架构有()。
A.PHI工作负载独立OU与隔离账号
B.组织级CloudTrail开启,日志不可篡改、加密保存
C.审计账号集中接收全账号审计证据
D.直接开放PHI数据库公网访问,方便医生访问下面哪些属于检测型Guardrail特点()。
A.不会阻止资源创建
B.识别不合规资源并展示合规状态
C.可联动EventBridge输出告警,通知安全团队
D.自动删除所有不合规资源医疗客户处理PHI,关于SCP(服务控制策略)与ControlTowerGuardrails关系描述正确的有()。
A.部分预防型Guardrail底层基于SCP实现
B.Guardrails是封装好的SCP,降低手动编写SCP难度
C.不可以同时自定义SCP和ControlTower护栏
D.SCP作用于OU/账号层级,做服务API层面权限约束在ControlTower医疗着陆区中,保护PHI数据传输与静态加密,正确的实践包括()。
A.使用护栏强制RDS、EBS、S3静态加密
B.强制所有PHI相关服务通信走TLS加密传输
C.关闭所有加密检查护栏,交由业务人员手动处理
D.使用AWSKMS客户管理密钥CMK保护PHI数据关于AWSAuditManager结合ControlTower做医疗HIPAA审计,说法正确的是()。
A.AuditManager可以导入ControlTower合规证据
B.提供预构建HIPAA综合规则框架包
C.自动生成审计评估报告
D.AuditManager可以替代ControlTower着陆区医疗机构使用ControlTower,以下哪些风险配置需要通过护栏进行限制,保护PHI()。
A.S3存储桶允许公共读写访问
B.RDS实例开启公网可访问
C.关闭CloudTrail日志跟踪
D.开启存储静态加密医疗多账号环境,IAMIdentityCenter配合ControlTower实现PHI最小权限访问,正确做法()。
A.集中管理人员身份,不每个账号单独创建IAM用户
B.根据岗位分配权限集,遵循最小权限原则访问PHI资源
C.全员直接给AdministratorAccess管理员权限
D.权限分配基于OU、账号做细粒度授权三、简答题(共2题,每题10分,共20分)简述使用AWSControlTower构建HIPAA合规医疗PHI数据保护着陆区核心实施步骤。区分ControlTower中预防型Guardrail与检测型Guardrail;结合医疗PHI业务,分别举2个业务场景。参考答案与详细解析一、单选题答案:C
解析:预防型Guardrail底层依托SCP,在资源创建阶段阻止不合规配置;检测护栏仅告警标记,不会修改/删除资源。A错误,预防护栏可以阻止;B错误,检测护栏不能删除资源;D错误,内置大量HIPAA相关检查护栏。答案:B
解析:医疗PHI数据应当部署在独立OU下隔离账号,与非敏感业务环境账号做逻辑隔离,降低数据泄露风险;不能和测试、普通业务混合同账号。答案:B
解析:ControlTower着陆区自动部署审计账号AuditAccount,集中存放全组织加密审计日志CloudTrail、Config,日志不分散存业务账号,防止日志被业务人员篡改删除。答案:C
解析:检测型Guardrail只做检查、标记不合规状态,输出告警事件;不会自动修改、删除、修复资源,需要人工或者自动化流水线处置。答案:B
解析:AWS负责云底层基础设施安全;客户负责PHI业务数据分类、权限策略、护栏配置、应用层安全。A错误,AWS不管控客户业务数据访问;C错误,处理PHI必须签署BAA;D错误,ControlTower只是工具,不会自动满足HIPAA全部合规。答案:B
解析:针对OU启用预防型Guardrail,可以直接阻止该OU内账号创建公网可访问RDS;A效率低,多账号不推荐;C仅事后审计,不能事前阻止;DMacie用于敏感数据识别,不能阻止资源创建。答案:B
解析:AWSControlTower原生集成IAMIdentityCenter(原AWSSSO),实现多账号统一人员身份联邦访问。答案:B
解析:AmazonMacie自动扫描S3,识别PHI、PII患者敏感健康数据;Config做配置合规;CloudTrail记录操作日志;AuditManager做审计评估。答案:C
解析:ControlTower着陆区只部署云治理基础组件,不会预置医疗业务应用系统。ABD均为着陆区开箱部署内容。答案:B
解析:存量AWS账号可以注册(Enroll)加入ControlTower组织,分配到对应OU,应用医疗合规护栏;不需要删除重建。二、多选题答案:ABD
解析:预防护栏可以阻止不合规资源创建;不能自动修复历史已经存在的不合规资源,C错误。答案:ABC
解析:PHI医疗数据禁止直接公网开放访问,D是高危错误配置。答案:ABC
解析:检测护栏只告警、标记不合规,不会自动删除资源,D错误。答案:ABD
解析:可以同时使用自定义SCP+ControlTowerGuardrails;Guardrail本质封装SCP简化运维,C错误。答案:ABD
解析:医疗PHI强制静态加密、传输TLS加密,使用CMK客户密钥;C关闭加密检查属于重大安全风险。答案:ABC
解析:AuditManager是审计证据评估工具,不能替代ControlTower着陆区多账号治理底座,D错误。答案:ABC
解析:D开启静态加密是安全合规配置,不需要限制;ABC均属于PHI高风险配置,需要护栏管控。答案:ABD
解析:C给全员管理员权限严重违背最小权限原则,属于医疗业务高危错误配置。三、简答题参考答案:
1)规划账号OU架构:划分PHI医疗工作负载专用OU,区分生产、测试、审计、日志账号,实现PHI与普通业务账号隔离;
2)部署AWSControlTower着陆区,启用管理账号、审计账号、日志归档账号;
3)开启组织级CloudTrail、AWSConfig聚合,审计日志存入审计账号加密S3桶,开启日志完整性校验;
4)为医疗OU启用对应预防型+检测型Guardrails,强制存储加密、禁止公网开放敏感数据库、禁止S3公共访问等;
5)集成IAMIdentityCenter,基于最小权限给运维、业务人员分配访问PHI资源权限集;
6)引入AmazonMacie识别S3中PHI敏感数据;AuditManager导入证据做HIPAA合规评估;
7)签署AWSBAA协议,业务侧确保仅使用HIPAA‑eligible服务处理PHI;
8)持续监控不合规告警,定
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 临床标本的规范采集
- 变电站道路工程施工要点
- 信息安全要点摘要
- 建筑施工安全常识教育
- 《掘进基本知识》课件
- 医疗机构中药煎药室管理规范医院中药房基本标准
- 保险基础说课课件
- 中考复习专题古诗词鉴赏课件
- 保险行业个人总结报告7篇-1
- 食品工厂工艺设计
- (2026年春期)部编人教版五年级下册语文 第六单元 核心素养教案
- 护理礼仪及行为规范
- 客户服务热线接听规范手册
- 起重指挥Q1培训课件
- 人才池管理办法
- DB32/T 3576-2019农村产权交易场所建设与管理
- 2025年少先队辅导员技能大赛考试题库(含答案)
- 门诊危重病人处置流程
- 冷却塔填料更换及安全措施
- T-CACM 1411-2022 糖尿病基层中医防治管理指南
- 彩砂环氧防滑地坪施工方案
评论
0/150
提交评论