AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
某个应用程序运行在一个 Amazon EC2 实例上,该实例附加了一个 IAM 角色,允许使用 AWS Key Management Service (AWS KMS) 客户管理密钥并访问一个包含 2 TB 敏感数据的 Amazon S3 存储桶。一位安全工程师发现该实例上存在一个可能暴露数据的潜在漏洞,但无法立即停止该实例。防止敏感数据暴露的最快方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 撤销 IAM 角色的活动会话凭证,更新 S3 存储桶策略以明确拒绝该角色,并从 EC2 实例配置文件中移除该角色。.
为什么这是答案
正确答案是最快且最有效的方法来防止数据泄露,因为它立即切断了受损 EC2 实例对敏感 S3 数据的访问。撤销 IAM 角色的活动会话凭证会立即使现有凭证失效。更新 S3 存储桶策略以明确拒绝该角色,即使有新的凭证,也能确保该角色无法访问数据。从 EC2 实例配置文件中移除该角色,则从根本上阻止了实例获取任何新的凭证。
其他选项效率较低或不切实际:
将数据复制到新位置并重新加密需要大量时间,并且在操作过程中数据仍然面临风险。
阻止对公共 S3 端点 IP 范围的访问可能会影响实例的其他合法操作,并且可能无法完全阻止所有 S3 访问路径。
禁用 KMS 密钥并重新加密所有数据是一个耗时且复杂的过程,无法提供即时保护。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡