Um projeto no Amazon Linux falhou em uma revisão de segurança. Você está revisando um buildspec.yaml do CodeBuild e deve recomendar melhorias de segurança. Quais mudanças seguem as melhores práticas da AWS? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Conceda ao perfil de serviço IAM do projeto CodeBuild as permissões necessárias e remova quaisquer credenciais da AWS armazenadas em variáveis de ambiente., Armazene DB_PASSWORD como uma SecureString no AWS Systems Manager Parameter Store e remova a DB_PASSWORD das variáveis de ambiente de compilação., Use o AWS Systems Manager Run Command em vez de usar scp e ssh dentro da compilação para interagir com as instâncias..
Por que esta é a resposta
A concessão de permissões mínimas necessárias ao perfil de serviço IAM do CodeBuild e a remoção de credenciais de variáveis de ambiente seguem o princípio do privilégio mínimo e evitam a exposição de credenciais. Armazenar DBPASSWORD como uma SecureString no AWS Systems Manager Parameter Store é uma prática recomendada para gerenciar segredos, pois oferece criptografia e controle de acesso, em vez de armazená-los em variáveis de ambiente. Usar o AWS Systems Manager Run Command para interagir com instâncias é mais seguro do que scp e ssh, pois o Run Command usa credenciais IAM e não requer portas de entrada abertas. Excluir arquivos temporários após o build não impede o acesso de outros usuários, pois cada build do CodeBuild é executado em um ambiente isolado. Mover variáveis de ambiente para um bucket S3 e exportá-las ainda expõe as variáveis, e ofuscar variáveis por XOR e Base64 não é uma medida de segurança robusta, pois pode ser facilmente revertido.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão