在审查数千个 AWS Lambda 函数时,一位安全工程师发现 Lambda 控制台中以明文形式显示的环境变量中包含敏感数据。这些秘密是短值。最经济高效的补救措施是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将这些值作为安全字符串参数存储在 AWS Systems Manager Parameter Store 中并在运行时检索。使用 IAM 仅允许所需的 Lambda 函数访问。.
为什么这是答案
将敏感数据作为安全字符串参数存储在 AWS Systems Manager Parameter Store 中,并在 Lambda 函数运行时检索,是最经济高效的补救措施。Parameter Store 提供免费存储,并与 IAM 集成,允许精细控制哪些 Lambda 函数可以访问这些参数。通过在运行时检索,可以避免将敏感数据硬编码到环境变量中,从而提高安全性。 其他选项的缺点: 使用 IAM 策略阻止用户查看环境变量:这并不能解决敏感数据以明文形式存在于 Lambda 环境中的根本问题,只是限制了谁能看到,不符合最小权限原则。 将值存储在 AWS Step Functions 中:Step Functions 主要用于协调分布式应用程序的工作流,而不是作为敏感数据存储服务。这会增加不必要的复杂性和成本。 将值存储在 AWS Secrets Manager 中:Secrets Manager 是一个很好的解决方案,但对于短小的敏感值,Parameter Store 的免费层级使其成为更经济的选择。Secrets Manager 通常用于更复杂的秘密管理,例如数据库凭证的自动轮换。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡