Uma empresa implanta um aplicativo web distribuído em instâncias Amazon EC2 atrás de um Application Load Balancer (ALB) que encerra o TLS. A empresa exige que o tráfego TLS para o ALB permaneça seguro mesmo que a chave privada do certificado seja comprometida. Como um engenheiro de segurança deve satisfazer esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um listener HTTPS que use uma política de segurança que imponha conjuntos de cifras com perfect forward secrecy (PFS)..
Por que esta é a resposta
A Perfect Forward Secrecy (PFS) garante que, mesmo que a chave privada de um certificado seja comprometida no futuro, as sessões TLS anteriores permaneçam seguras e não possam ser descriptografadas. Isso é alcançado gerando chaves de sessão efêmeras para cada conexão. Ao configurar um listener HTTPS no ALB com uma política de segurança que impõe cifras com PFS, o engenheiro de segurança atende ao requisito. A criação de um listener HTTPS com um certificado gerenciado pelo ACM é uma boa prática, mas não aborda a segurança de sessões passadas em caso de comprometimento da chave. Habilitar o Server Order Preference permite que o servidor escolha a cifra, mas não garante PFS se o cliente não suportar ou se a política não for restritiva. Um listener TCP não encerra TLS no ALB, o que é um requisito implícito para a segurança do tráfego web.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão