Une entreprise déploie une application web distribuée sur des instances Amazon EC2 derrière un Application Load Balancer (ALB) qui termine le TLS. L'entreprise exige que le trafic TLS vers l'ALB reste sécurisé même si la clé privée du certificat est compromise. Comment un ingénieur de sécurité doit-il satisfaire cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un écouteur HTTPS qui utilise une politique de sécurité qui applique des suites de chiffrement avec Perfect Forward Secrecy (PFS)..
Pourquoi c'est la réponse
La réponse correcte est de créer un écouteur HTTPS qui utilise une politique de sécurité qui applique des suites de chiffrement avec Perfect Forward Secrecy (PFS). Le PFS garantit que même si la clé privée à long terme du certificat est compromise ultérieurement, les sessions passées ne peuvent pas être déchiffrées. Chaque session utilise une clé de session éphémère unique, ce qui protège la confidentialité des communications antérieures. L'utilisation d'un certificat géré par AWS Certificate Manager (ACM) est une bonne pratique pour la gestion des certificats, mais cela ne protège pas contre la compromission de la clé privée si le certificat est utilisé sans PFS. L'activation de la fonctionnalité Server Order Preference n'est pas suffisante car elle détermine l'ordre des suites de chiffrement, mais n'impose pas le PFS. Enfin, un écouteur TCP ne termine pas le TLS et ne peut donc pas appliquer de politiques de sécurité TLS au niveau de l'ALB.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise