Une entreprise prévoit de migrer des applications vers une seule région AWS en utilisant Amazon EC2, Elastic Load Balancing (ELB) et Amazon S3. La migration doit être effectuée rapidement et doit répondre aux exigences suivantes : données chiffrées au repos, données chiffrées en transit et points de terminaison surveillés pour détecter toute activité réseau anormale. Quelle combinaison d'actions un ingénieur de sécurité devrait-il entreprendre avec le moins d'effort ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activer Amazon GuardDuty dans tous les comptes AWS., Utiliser AWS Certificate Manager (ACM) et configurer les équilibreurs de charge pour utiliser les certificats ACM., Utiliser AWS Key Management Service (AWS KMS) pour la gestion des clés et créer une politique de compartiment S3 qui refuse toute requête PutObject à moins que l'en-tête x-amz-server-side-encryption ne soit présent..
Pourquoi c'est la réponse
L'activation d'Amazon GuardDuty est essentielle pour la détection d'activités réseau anormales, répondant ainsi à l'exigence de surveillance des points de terminaison avec un effort minimal. L'utilisation d'AWS Certificate Manager (ACM) avec les équilibreurs de charge assure le chiffrement des données en transit (SSL/TLS), ce qui est une pratique standard et efficace. Enfin, l'utilisation d'AWS Key Management Service (AWS KMS) pour la gestion des clés et une politique de compartiment S3 qui exige l'en-tête x-amz-server-side-encryption garantit que toutes les données stockées dans S3 sont chiffrées au repos, répondant à l'exigence de chiffrement des données au repos. Les autres options sont moins optimales ou incorrectes : L'installation de l'agent Amazon Inspector est utile pour l'évaluation des vulnérabilités, mais ne répond pas directement à la détection d'activités réseau anormales en temps réel comme GuardDuty. La création de VPC endpoints pour EC2 et S3 améliore la sécurité en gardant le trafic au sein du réseau AWS, mais ne garantit pas le chiffrement en transit ou au repos par défaut et demande plus d'effort de configuration. La politique de compartiment S3 refusant x-amz-meta-side-encryption est incorrecte car x-amz-meta-side-encryption n'est pas un en-tête standard pour le chiffrement côté serveur. L'en-tête correct est x-amz-server-side-encryption.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise