Ein Projekt auf Amazon Linux hat eine Sicherheitsüberprüfung nicht bestanden. Sie überprüfen eine CodeBuild buildspec.yaml und müssen Sicherheitsempfehlungen aussprechen. Welche Änderungen folgen den AWS Best Practices? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erteilen Sie der IAM-Servicerolle des CodeBuild-Projekts die erforderlichen Berechtigungen und entfernen Sie alle in Umgebungsvariablen gespeicherten AWS-Anmeldeinformationen., Speichern Sie DB_PASSWORD als SecureString im AWS Systems Manager Parameter Store und entfernen Sie DB_PASSWORD aus den Build-Umgebungsvariablen., Verwenden Sie AWS Systems Manager Run Command anstelle von scp und ssh innerhalb des Builds, um mit Instanzen zu interagieren..
Warum dies die Antwort ist
Die Zuweisung der erforderlichen Berechtigungen zur IAM-Servicerolle des CodeBuild-Projekts und das Entfernen von AWS-Anmeldeinformationen aus Umgebungsvariablen folgt dem Prinzip der geringsten Rechte und vermeidet die Speicherung sensibler Daten im Klartext. Das Speichern von DBPASSWORD als SecureString im AWS Systems Manager Parameter Store ist eine Best Practice für die sichere Verwaltung von Geheimnissen, da es Verschlüsselung und Zugriffssteuerung bietet und die direkte Speicherung im Build-Prozess vermeidet. Die Verwendung von AWS Systems Manager Run Command anstelle von scp und ssh für die Interaktion mit Instanzen erhöht die Sicherheit, da es keine offenen SSH-Ports erfordert, die Zugriffskontrolle über IAM ermöglicht und Audit-Trails bietet. Das Löschen temporärer Dateien ist zwar eine gute Praxis, aber nicht direkt eine Sicherheitsempfehlung für die buildspec.yaml, da CodeBuild-Container nach dem Build-Prozess beendet und verworfen werden. Das Speichern von Umgebungsvariablen in S3-Objekten ist weniger sicher als der Parameter Store, da S3-Buckets möglicherweise nicht die gleiche Granularität an Zugriffssteuerung oder Verschlüsselung für Geheimnisse bieten. Das Verschleiern von Umgebungsvariablen durch XOR- und Base64-Kodierung ist keine sichere Methode, da diese leicht rückgängig gemacht werden kann und keine echte Verschlüsselung darstellt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich