Ein Unternehmen plant, Anwendungen mithilfe von Amazon EC2, Elastic Load Balancing (ELB) und Amazon S3 in eine einzige AWS-Region zu migrieren. Die Migration muss schnell abgeschlossen werden und folgende Anforderungen erfüllen: Datenverschlüsselung im Ruhezustand, Datenverschlüsselung während der Übertragung und Überwachung der Endpunkte auf anomale Netzwerkaktivität. Welche Kombination von Maßnahmen sollte ein Sicherheitsingenieur mit dem geringsten Aufwand ergreifen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktivieren Sie Amazon GuardDuty in allen AWS-Konten., Verwenden Sie AWS Certificate Manager (ACM) und konfigurieren Sie die Load Balancer so, dass sie ACM-Zertifikate verwenden., Verwenden Sie AWS Key Management Service (AWS KMS) für die Schlüsselverwaltung und erstellen Sie eine S3-Bucket-Richtlinie, die jede PutObject-Anfrage verweigert, es sei denn, der Header x-amz-server-side-encryption ist vorhanden..
Warum dies die Antwort ist
Die Aktivierung von Amazon GuardDuty in allen AWS-Konten erfüllt die Anforderung zur Überwachung anomaler Netzwerkaktivitäten mit geringem Aufwand, da es ein verwalteter Dienst ist. Die Verwendung von AWS Certificate Manager (ACM) und die Konfiguration der Load Balancer zur Nutzung von ACM-Zertifikaten gewährleistet die Verschlüsselung der Daten während der Übertragung (in transit) für den Datenverkehr, der über den ELB läuft, ebenfalls mit geringem Verwaltungsaufwand. Die Verwendung von AWS Key Management Service (AWS KMS) für die Schlüsselverwaltung in Verbindung mit einer S3-Bucket-Richtlinie, die PutObject-Anfragen verweigert, es sei denn, der Header x-amz-server-side-encryption ist vorhanden, stellt sicher, dass alle in S3 gespeicherten Daten serverseitig verschlüsselt werden (data at rest). Die Option mit x-amz-meta-side-encryption ist falsch, da dies ein benutzerdefiniertes Metadatenfeld ist und nicht direkt die serverseitige Verschlüsselung erzwingt. VPC-Endpunkte sind zwar gut für die Sicherheit, aber nicht die primäre Methode zur Erfüllung der genannten Anforderungen für Datenverschlüsselung und Überwachung. Die Installation des Amazon Inspector-Agenten ist für die Schwachstellenanalyse relevant, aber nicht direkt für die Überwachung anomaler Netzwerkaktivitäten oder die Verschlüsselung.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich