A aplicação de uma empresa atualmente criptografa arquivos usando uma AWS owned key do AWS Key Management Service (AWS KMS). A equipe de segurança deseja a flexibilidade de mudar para um novo material de chave para todos os arquivos futuros sempre que houver suspeita de um possível comprometimento da chave. Um engenheiro de segurança deve implementar uma solução que permita alterações de chave sob demanda. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um alias de chave KMS. Sempre que a equipe de segurança solicitar uma alteração de chave, crie uma nova customer managed KMS key e atualize o alias para apontar para a nova chave..
Por que esta é a resposta
A opção correta é criar um alias de chave KMS e, sob demanda, criar uma nova chave KMS gerenciada pelo cliente (CMK) e atualizar o alias para apontar para ela. Isso permite a troca imediata do material da chave sem alterar o código da aplicação, pois o alias sempre referencia a chave ativa. Uma CMK oferece controle total sobre a chave, incluindo a capacidade de criar novas chaves sob demanda. As opções que envolvem rotação de chaves (seja para chaves gerenciadas pela AWS ou pelo cliente) não atendem ao requisito de alteração "sob demanda" em caso de suspeita de comprometimento, pois a rotação automática ocorre em um ciclo anual e não pode ser acionada imediatamente. Além disso, usar uma chave gerenciada pela AWS não oferece o mesmo nível de controle e flexibilidade que uma CMK.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão