Une entreprise exécute des applications sur Amazon RDS for MySQL. Un audit de sécurité a révélé une instance de base de données RDS qui n'est pas chiffrée au repos, ce qui enfreint la politique. L'ingénieur de sécurité doit chiffrer toutes les bases de données RDS existantes avec le chiffrement côté serveur et détecter toute création future non conforme. Quelle combinaison d'actions répond à ces exigences ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une règle AWS Config pour détecter la création d'instances de base de données RDS non chiffrées. Configurez une règle Amazon EventBridge pour se déclencher sur les changements d'état de conformité AWS Config et utilisez Amazon Simple Notification Service (Amazon SNS) pour notifier l'équipe des opérations de sécurité., Prenez un instantané de l'instance de base de données RDS non chiffrée. Copiez l'instantané avec le chiffrement activé. Restaurez une nouvelle instance de base de données à partir de l'instantané chiffré, puis supprimez l'instance non chiffrée..
Pourquoi c'est la réponse
La première action correcte est de prendre un instantané de l'instance RDS non chiffrée, de copier cet instantané en activant le chiffrement, puis de restaurer une nouvelle instance à partir de l'instantané chiffré. Enfin, l'instance non chiffrée doit être supprimée. C'est la méthode standard pour chiffrer une instance RDS existante qui n'était pas chiffrée initialement, car le chiffrement ne peut pas être activé directement sur une instance RDS non chiffrée. La deuxième action correcte consiste à créer une règle AWS Config pour détecter les instances RDS non chiffrées. Cette règle surveillera la conformité des nouvelles instances. Ensuite, une règle Amazon EventBridge peut être configurée pour se déclencher sur les changements d'état de conformité d'AWS Config et envoyer une notification via Amazon SNS à l'équipe de sécurité. Cela permet de détecter et d'être alerté en cas de création future d'instances non conformes. Les options incorrectes sont : L'activation directe du chiffrement sur une instance RDS existante non chiffrée n'est pas possible. La création d'un réplica en lecture chiffré et sa promotion est une méthode valide, mais l'option de l'instantané est plus courante et flexible. AWS Systems Manager State Manager n'est pas l'outil principal pour détecter la dérive de conformité des paramètres de chiffrement RDS ; AWS Config est spécifiquement conçu pour cela.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise