Uma empresa executa aplicações no Amazon RDS para MySQL. Uma auditoria de segurança encontrou uma instância de banco de dados RDS que não está criptografada em repouso, violando a política. O engenheiro de segurança deve criptografar todos os bancos de dados RDS existentes com criptografia do lado do servidor e detectar quaisquer criações futuras não conformes. Qual combinação de ações atende a esses requisitos? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma regra do AWS Config para detectar a criação de instâncias de banco de dados RDS não criptografadas. Configure uma regra do Amazon EventBridge para ser acionada em alterações de estado de conformidade do AWS Config e use o Amazon Simple Notification Service (Amazon SNS) para notificar a equipe de operações de segurança., Tire um snapshot da instância de banco de dados RDS não criptografada. Copie o snapshot com a criptografia habilitada. Restaure uma nova instância de banco de dados a partir do snapshot criptografado e, em seguida, exclua a instância não criptografada..
Por que esta é a resposta
A primeira ação correta aborda a detecção de futuras criações não conformes. Criar uma regra do AWS Config para identificar instâncias RDS não criptografadas e usar o Amazon EventBridge com SNS para notificar a equipe garante que novas violações sejam prontamente identificadas e comunicadas. A segunda ação correta soluciona a instância existente não criptografada. Tirar um snapshot, copiá-lo com criptografia habilitada e restaurar uma nova instância a partir desse snapshot criptografado é o método padrão para criptografar uma instância RDS existente que não foi criptografada no momento da criação, pois a criptografia não pode ser habilitada diretamente em uma instância RDS já existente. A opção de usar o AWS Systems Manager State Manager não é a ferramenta primária para detecção contínua de conformidade de recursos como o RDS, sendo o AWS Config mais adequado. Habilitar a criptografia diretamente na instância RDS existente não é possível; a criptografia é definida na criação da instância ou via snapshot. Criar uma réplica de leitura e promovê-la é uma alternativa, mas a abordagem de snapshot e restauração é mais direta e comumente utilizada para este cenário específico.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão