Uma empresa planeja migrar aplicações para uma única região da AWS usando Amazon EC2, Elastic Load Balancing (ELB) e Amazon S3. A migração deve ser concluída rapidamente e deve atender aos seguintes requisitos: dados criptografados em repouso, dados criptografados em trânsito e endpoints monitorados para atividades de rede anômalas. Qual combinação de ações um engenheiro de segurança deve tomar com o menor esforço? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Habilitar o Amazon GuardDuty em todas as contas da AWS., Usar o AWS Certificate Manager (ACM) e configurar os balanceadores de carga para usar certificados ACM., Usar o AWS Key Management Service (AWS KMS) para gerenciamento de chaves e criar uma política de bucket S3 que negue qualquer solicitação PutObject, a menos que o cabeçalho x-amz-server-side-encryption esteja presente..
Por que esta é a resposta
Para monitorar atividades de rede anômalas, habilitar o Amazon GuardDuty é a solução mais eficiente, pois ele oferece detecção de ameaças contínua e gerenciada. Para criptografia em trânsito, usar o AWS Certificate Manager (ACM) com balanceadores de carga (ELB) é a forma padrão e de menor esforço para provisionar e gerenciar certificados SSL/TLS, garantindo a comunicação segura. Para criptografia em repouso no S3, usar o AWS KMS para gerenciamento de chaves e uma política de bucket que exija o cabeçalho x-amz-server-side-encryption garante que todos os objetos enviados sejam criptografados no lado do servidor, atendendo ao requisito de forma programática. As outras opções são menos ideais: Instalar o agente do Amazon Inspector é para análise de vulnerabilidades em instâncias, não para monitoramento de rede anômala. Criar VPC endpoints para EC2 e S3 é uma boa prática de segurança, mas não aborda diretamente a criptografia em trânsito ou anomalias de rede. A política de bucket que nega x-amz-meta-side-encryption está incorreta; o cabeçalho correto para exigir criptografia do lado do servidor é x-amz-server-side-encryption.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão