Una empresa implementa una aplicación web distribuida en instancias de Amazon EC2 detrás de un Application Load Balancer (ALB) que termina TLS. La empresa requiere que el tráfico TLS al ALB permanezca seguro incluso si la clave privada del certificado se ve comprometida. ¿Cómo debe un ingeniero de seguridad satisfacer este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear un listener HTTPS que utilice una política de seguridad que aplique conjuntos de cifrado con perfect forward secrecy (PFS)..
Por qué esta es la respuesta
La confidencialidad directa perfecta (PFS) garantiza que, incluso si la clave privada de un certificado se ve comprometida en el futuro, las sesiones TLS anteriores no puedan descifrarse. Esto se logra generando una clave de sesión única para cada conexión, que no se deriva directamente de la clave privada a largo plazo. Al configurar un listener HTTPS en el ALB con una política de seguridad que aplica cifrados PFS, se cumple el requisito de seguridad. Las otras opciones son incorrectas: Usar un certificado gestionado por ACM no aborda la amenaza de una clave privada comprometida para sesiones pasadas, solo simplifica la gestión del certificado. Habilitar la preferencia de orden del servidor (Server Order Preference) solo controla qué cifrado se negocia cuando hay múltiples opciones, no garantiza PFS. Un listener TCP no termina TLS en el ALB; el cifrado se maneja en las instancias EC2, lo que no permite al ALB aplicar políticas de seguridad TLS.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta