Uma empresa usa o Amazon CloudFront com duas origens: um aplicativo dinâmico no Amazon EC2 e um bucket Amazon S3 para conteúdo estático. Uma revisão de segurança descobriu que as respostas HTTPS do aplicativo estão sem o cabeçalho HTTP X-Frame-Options, necessário para mitigar o clickjacking. Um engenheiro de segurança deve garantir que toda a stack esteja em conformidade, adicionando o cabeçalho às respostas. Qual abordagem atende a esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Implantar uma função Lambda@Edge que adiciona o cabeçalho X-Frame-Options. Acioná-la no evento de resposta da origem do CloudFront..
Por que esta é a resposta
A função Lambda@Edge acionada no evento de resposta da origem (Origin Response) permite inspecionar e modificar as respostas HTTP que o CloudFront recebe da origem antes de as encaminhar ao visualizador. Adicionar o cabeçalho X-Frame-Options nesse ponto garante que ele esteja presente para todas as respostas do aplicativo dinâmico, mitigando o clickjacking. Acionar no evento de solicitação do visualizador (Viewer Request) não funcionaria porque o cabeçalho precisa ser adicionado à resposta, não à solicitação. Adicionar um cabeçalho personalizado nas configurações de origem do CloudFront não é a finalidade dessa funcionalidade; ela serve para enviar cabeçalhos para a origem, não para adicionar cabeçalhos à resposta da origem. Modificar o aplicativo no EC2 seria uma solução, mas a questão busca uma abordagem que garanta a conformidade de toda a stack, e a Lambda@Edge oferece uma solução centralizada e desacoplada do aplicativo.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão