一家公司在Application Load Balancer (ALB) 后面的Amazon EC2实例上部署了一个分布式Web应用程序,该ALB负责终止TLS。公司要求即使证书的私钥被泄露,到ALB的TLS流量也必须保持安全。安全工程师应如何满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个使用安全策略的HTTPS侦听器,该策略强制执行具有前向保密(PFS)的密码套件。.
为什么这是答案
正确答案是创建一个使用安全策略的HTTPS侦听器,该策略强制执行具有前向保密(PFS)的密码套件。前向保密(PFS)确保即使服务器的长期私钥在未来被泄露,过去的会话密钥也不会被泄露,从而保护了历史通信的机密性。ALB的安全策略允许您选择强制执行PFS的密码套件。 其他选项不正确的原因: 创建一个使用AWS Certificate Manager (ACM) 管理的证书的HTTPS侦听器:ACM管理证书的生命周期,但它本身不提供PFS,无法在私钥泄露后保护历史流量。 创建一个HTTPS侦听器并启用Server Order Preference安全功能:Server Order Preference允许服务器优先选择其首选的密码套件,但这并不保证所选的密码套件具有PFS。 创建一个TCP侦听器,并使用仅允许PFS密码套件的自定义安全策略:TCP侦听器不执行TLS终止,因此无法应用TLS安全策略来强制执行PFS。TLS终止是在HTTPS侦听器上进行的。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡