Une entreprise exploite une charge de travail dans un seul VPC AWS. L'architecture comprend plusieurs points d'accès d'interface VPC pour les services AWS (par exemple, Amazon CloudWatch Logs et AWS KMS). Tous les points d'accès utilisent le même groupe de sécurité, qui n'est attaché à aucune autre ressource. Un examen de sécurité a révélé que le groupe de sécurité partagé est trop permissif. L'entreprise souhaite renforcer les règles du groupe de sécurité, mais ne doit pas interrompre l'accès des ressources VPC aux services AWS via les points d'accès d'interface. Les règles actuelles du groupe de sécurité sont les suivantes :
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Entrant - Règle 1 et Sortant - Règle 1.
Pourquoi c'est la réponse
Les points d'accès d'interface VPC (AWS PrivateLink) permettent aux ressources du VPC d'accéder aux services AWS via le réseau privé d'AWS, sans passer par Internet. Par conséquent, la Règle entrante 1 (TCP 443 depuis 0.0.0.0/0) est trop permissive car elle autorise le trafic depuis n'importe où sur Internet, ce qui n'est pas nécessaire pour les points d'accès d'interface. La Règle sortante 1 (Tous les protocoles/ports vers 0.0.0.0/0) est également trop permissive car elle autorise tout trafic sortant vers Internet, ce qui n'est pas requis pour la communication avec les services AWS via PrivateLink. La Règle entrante 2 (TCP 443 depuis le CIDR du VPC) est appropriée car elle autorise le trafic HTTPS (port 443) depuis les ressources du VPC vers les points d'accès. La suppression de ces deux règles réduit la surface d'attaque sans interrompre la connectivité.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise