Uma empresa usa scripts de user data do EC2 que incluem valores sensíveis para inicializar instâncias Amazon EC2. Um engenheiro de segurança descobriu que esses valores sensíveis estão visíveis para usuários que não deveriam ter acesso. Qual é a maneira mais segura de proteger as informações sensíveis usadas durante a inicialização da instância?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Armazene os valores sensíveis no AWS Systems Manager Parameter Store como parâmetros SecureString e conceda permissão à função da instância EC2 para chamar GetParameters..
Por que esta é a resposta
Armazenar valores sensíveis no AWS Systems Manager Parameter Store como SecureString é a maneira mais segura. O Parameter Store permite armazenar dados criptografados e o acesso é controlado por políticas do IAM, garantindo que apenas a função da instância EC2 autorizada possa recuperar esses valores usando GetParameters. Isso evita que os dados sensíveis fiquem visíveis em scripts de user data ou logs. Incorporar scripts na AMI com KMS criptografado ainda expõe os dados no user data antes da descriptografia, e a chave KMS pode ser comprometida se o perfil da instância for mal configurado. Mover scripts para o Amazon S3 e criptografá-los com KMS não resolve o problema de como os valores sensíveis são passados para a instância de forma segura. Bloquear o acesso ao serviço de metadados da instância não impede que os dados sensíveis sejam expostos se estiverem no user data.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão