Verdant Bioinformatics 对其 ETL 作业生成的大型研究文件进行加密,但遇到了 AWS KMS 请求限流和成本上升的问题。他们希望采用信封加密模式来减少 KMS API 的使用,同时保持强大的安全性。他们应该实施哪两项措施?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 调用 KMS GenerateDataKey 获取明文数据密钥和加密(CiphertextBlob)副本;使用明文数据密钥在本地加密文件。, 在读取时对存储的加密数据密钥使用 KMS Decrypt 以获取明文数据密钥,然后在本地解密文件。.
为什么这是答案
选项 A 和 C 是正确的,因为它们描述了信封加密的正确实现。信封加密通过使用数据密钥在本地加密大型文件来减少对 KMS 的调用。KMS GenerateDataKey 操作返回一个明文数据密钥和一个加密的数据密钥(CiphertextBlob)。明文数据密钥用于本地加密文件,然后应立即从内存中清除。加密的数据密钥与加密文件一起存储。解密时,使用 KMS Decrypt 操作解密存储的加密数据密钥以获取明文数据密钥,然后使用该密钥在本地解密文件。这显著减少了 KMS API 调用,因为 KMS 只用于数据密钥的生成和解密,而不是每个文件的加密。 选项 B 是不正确的,因为将明文数据密钥与密文一起保存会严重损害安全性。明文数据密钥必须在本地加密后立即清除。 选项 D 是不正确的,因为使用 KMS 非对称 RSA 密钥直接加密每个文件会增加 KMS API 调用,并且非对称密钥通常用于加密较小的数据块(如数据密钥),而不是整个文件。 选项 E 是不正确的,因为 KMS Encrypt 操作对单个数据块有大小限制,不适用于直接加密整个大型文件,并且会增加 KMS API 调用。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡