Una empresa creó una VPC para una nueva aplicación en una nueva cuenta de AWS. La VPC está emparejada con una VPC existente en otra cuenta en la misma Región para el acceso a la base de datos. Las instancias de Amazon EC2 se crearán y terminarán con frecuencia en la VPC de la aplicación, pero solo algunas necesitan conectarse a las bases de datos en la VPC emparejada a través del puerto TCP 1521. Un ingeniero de seguridad debe asegurarse de que solo las instancias requeridas puedan acceder a las bases de datos. ¿Qué debe hacer el ingeniero?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un security group en la VPC de la aplicación sin reglas de entrada. Cree un security group en la VPC de la base de datos con una regla de entrada que permita el puerto TCP 1521 desde el security group de la VPC de la aplicación. Asocie el security group de la aplicación a las instancias que necesitan acceso a la base de datos y asocie el security group de la base de datos a las instancias de la base de datos..
Por qué esta es la respuesta
La opción correcta es la más segura y granular. Al crear un grupo de seguridad (SG) en la VPC de la base de datos que permite el tráfico desde el SG de la aplicación, se asegura que solo las instancias asociadas a ese SG de aplicación puedan iniciar conexiones al puerto 1521 de la base de datos. Esto es más específico que permitir todo el CIDR de la VPC de la aplicación, que podría incluir instancias no autorizadas. Los SG son con estado, lo que significa que no se necesitan reglas de salida explícitas para la respuesta. Las opciones incorrectas son: La primera opción permite todo el tráfico desde el CIDR de la VPC de la aplicación, lo cual es demasiado permisivo. Las ACL de red son sin estado y no son el método principal para controlar el acceso a nivel de instancia. La segunda opción es incorrecta porque un SG en la VPC de la aplicación no necesita una regla de entrada para permitir el CIDR de la VPC de la base de datos para que las instancias de la aplicación inicien una conexión. Las reglas de entrada controlan el tráfico entrante a las instancias asociadas al SG. La cuarta opción es incorrecta porque la regla de ACL de red que permite todo el tráfico desde el CIDR de la VPC de la aplicación es demasiado permisiva.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta