FinSec beauftragt einen externen Prüfer, der in einem separaten AWS-Konto arbeitet, um ein verschlüsseltes EBS-Volume einer kompromittierten Instanz zu analysieren. FinSec muss die Verschlüsselung aufrechterhalten und den Zugriff des Prüfers auf diese Beweismittel beschränken. Welche Schritte sind erforderlich, um dem Prüfer eine nutzbare Kopie des Snapshots zur Verfügung zu stellen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Teilen Sie im FinSec-Konto den verschlüsselten Snapshot mit dem AWS-Konto des Prüfers und erteilen Sie dem Prüferkonto Berechtigungen (über eine Schlüsselrichtlinie oder Grant) zur Verwendung des CMK, das den Snapshot verschlüsselt hat, zum Zwecke des Kopierens., Kopieren Sie im Prüferkonto den freigegebenen verschlüsselten Snapshot und verschlüsseln Sie ihn mit einem CMK, das der Prüfer in seinem Konto kontrolliert, neu..
Warum dies die Antwort ist
Um einen verschlüsselten EBS-Snapshot sicher mit einem anderen AWS-Konto zu teilen, müssen zwei Schritte ausgeführt werden. Zuerst muss das FinSec-Konto den verschlüsselten Snapshot für das Prüferkonto freigeben und dem Prüferkonto die Berechtigung erteilen, den Customer Managed Key (CMK) zu verwenden, der den Snapshot verschlüsselt hat. Dies geschieht über eine Schlüsselrichtlinie oder einen Grant im AWS Key Management Service (KMS). Zweitens muss der Prüfer im eigenen Konto den freigegebenen verschlüsselten Snapshot kopieren und dabei mit einem eigenen CMK neu verschlüsseln. Dies stellt sicher, dass der Prüfer die Kontrolle über die Verschlüsselung des Snapshots in seinem Konto hat und FinSec die Kontrolle über den ursprünglichen CMK behält. Die Option, den Snapshot öffentlich zu machen, ist unsicher und würde die Verschlüsselung nicht aufrechterhalten. Das Exportieren des Snapshots nach S3 mit DataSync und das Freigeben des S3-Objekts ist ein umständlicherer Prozess und nicht die Standardmethode zum Teilen verschlüsselter EBS-Snapshots. Das Erstellen eines AMI aus dem Volume und das Freigeben des AMI ist ebenfalls nicht korrekt, da verschlüsselte AMIs die Freigabe des zugrunde liegenden KMS-Schlüssels erfordern, damit der Empfänger sie verwenden kann, ähnlich wie bei Snapshots.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich