Una aplicación se ejecuta en una instancia de Amazon EC2 con un rol de IAM adjunto que permite el uso de una clave administrada por el cliente de AWS Key Management Service (AWS KMS) y el acceso a un bucket de Amazon S3 que contiene 2 TB de datos confidenciales. Un ingeniero de seguridad descubre una vulnerabilidad potencial en la instancia que podría exponer los datos, pero no puede detener la instancia de inmediato. ¿Cuál es la forma más rápida de evitar la exposición de los datos confidenciales?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Revocar las credenciales de sesión activas del rol de IAM, actualizar la política del bucket de S3 para denegar explícitamente ese rol y eliminar el rol del perfil de instancia de EC2..
Por qué esta es la respuesta
La opción correcta es revocar las credenciales de sesión activas del rol de IAM, actualizar la política del bucket de S3 para denegar explícitamente ese rol y eliminar el rol del perfil de instancia de EC2. Esto detiene inmediatamente cualquier acceso continuo a S3 y KMS desde la instancia comprometida al invalidar las credenciales de sesión existentes y eliminar los permisos. Copiar los datos a una nueva instancia o bucket no resuelve el riesgo inmediato, ya que la instancia comprometida aún podría acceder a los datos originales mientras se realiza la copia. Bloquear el acceso a los rangos de IP de S3 con un firewall basado en host es complejo y propenso a errores, y no garantiza que no haya otras vías de acceso. Deshabilitar la clave de KMS y volver a cifrar los datos es un proceso que lleva mucho tiempo y no detiene el acceso inmediato a los datos ya cifrados con la clave comprometida.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta