Un développeur crée une application de santé sans serveur hautement sécurisée. L'application doit écrire des données temporaires dans le répertoire /tmp d'une fonction AWS Lambda. Quelle approche le développeur doit-il utiliser pour chiffrer ces données temporaires ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Donner à la fonction Lambda un rôle et une politique de clé qui autorisent l'accès à une clé AWS KMS ; utiliser cette clé pour générer une clé de données et chiffrer les données avant de les écrire dans /tmp..
Pourquoi c'est la réponse
L'approche correcte consiste à utiliser AWS KMS pour chiffrer les données temporaires. Le répertoire /tmp d'une fonction Lambda n'est pas un stockage persistant et n'est pas chiffré par défaut. En utilisant AWS KMS, la fonction peut demander une clé de données, chiffrer les informations sensibles avant de les écrire dans /tmp, puis les déchiffrer lors de la lecture. Cela garantit que les données sont protégées même si le conteneur Lambda est compromis. Activer le chiffrement de volume Amazon EBS n'est pas applicable car Lambda n'utilise pas directement EBS pour son stockage éphémère /tmp. Générer une clé symétrique avec OpenSSL est moins sécurisé car la gestion de la clé et sa rotation sont à la charge du développeur, et elle ne bénéficie pas de la sécurité et de la traçabilité de KMS. Utiliser un HSM sur site est une solution trop complexe et coûteuse pour ce cas d'utilisation, et elle introduirait une latence significative à chaque invocation de fonction.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise