Una empresa planea migrar aplicaciones a una única región de AWS utilizando Amazon EC2, Elastic Load Balancing (ELB) y Amazon S3. La migración debe completarse rápidamente y debe cumplir con lo siguiente: datos cifrados en reposo, datos cifrados en tránsito y endpoints monitoreados para detectar actividad de red anómala. ¿Qué combinación de acciones debe tomar un ingeniero de seguridad con el menor esfuerzo? (Elija tres.)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Habilitar Amazon GuardDuty en todas las cuentas de AWS., Usar AWS Certificate Manager (ACM) y configurar los balanceadores de carga para usar certificados de ACM., Usar AWS Key Management Service (AWS KMS) para la gestión de claves y crear una política de bucket de S3 que deniegue cualquier solicitud PutObject a menos que el encabezado x-amz-server-side-encryption esté presente..
Por qué esta es la respuesta
Habilitar Amazon GuardDuty es esencial para monitorear actividad de red anómala, cumpliendo el requisito de endpoints monitoreados. Usar AWS Certificate Manager (ACM) con ELB garantiza que los datos estén cifrados en tránsito, ya que ACM gestiona certificados SSL/TLS para el balanceador de carga. Finalmente, la política de bucket de S3 que deniega PutObject a menos que x-amz-server-side-encryption esté presente, junto con AWS KMS para la gestión de claves, asegura que los datos en S3 estén cifrados en reposo. Las opciones incorrectas son: Instalar el agente de Amazon Inspector es útil para la seguridad de las instancias, pero no aborda directamente el monitoreo de red anómala de los endpoints de la misma manera que GuardDuty. Crear VPC endpoints seguros es una buena práctica, pero no es la forma más directa o de menor esfuerzo para cumplir con los requisitos de cifrado en tránsito y monitoreo de actividad anómala en comparación con las opciones correctas. La política de bucket de S3 que deniega PutObject basada en x-amz-meta-side-encryption es incorrecta porque x-amz-meta-side-encryption no es un encabezado de cifrado de servidor válido para forzar el cifrado.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta