Helios Media sta costruendo una pipeline DevSecOps in AWS CodePipeline/CodeBuild. Il team di sicurezza deve applicare la policy-as-code dell'infrastruttura prima del deployment e aggiungere controlli di sicurezza statici delle applicazioni su ogni pull request, facendo fallire la build se vengono rilevati problemi di elevata gravità. Quali due azioni dovrebbe implementare il team? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiungere uno stage CodeBuild che esegue cfn-guard (CloudFormation Guard) sui template utilizzando il set di regole dell'organizzazione; far fallire la build in caso di violazioni., Integrare AWS CodeGuru Security nella pipeline per scansionare il codice dell'applicazione su ogni PR/commit e configurare la pipeline in modo che fallisca in caso di rilevamenti critici..
Perché questa è la risposta
L'opzione "Aggiungere uno stage CodeBuild che esegue cfn-guard (CloudFormation Guard) sui template utilizzando il set di regole dell'organizzazione; far fallire la build in caso di violazioni" è corretta perché cfn-guard è uno strumento policy-as-code che può essere integrato in CodeBuild per validare i template CloudFormation rispetto a regole di sicurezza personalizzate prima del deployment, interrompendo la pipeline in caso di violazioni. L'opzione "Integrare AWS CodeGuru Security nella pipeline per scansionare il codice dell'applicazione su ogni PR/commit e configurare la pipeline in modo che fallisca in caso di rilevamenti critici" è corretta perché CodeGuru Security fornisce scansioni SAST (Static Application Security Testing) che possono essere attivate su ogni pull request/commit per identificare vulnerabilità nel codice applicativo e far fallire la build per problemi di elevata gravità. Le altre opzioni sono meno appropriate: Amazon Inspector è più orientato alla scansione di immagini container o istanze EC2, non direttamente al codice sorgente dell'applicazione o ai template CloudFormation nella pipeline. AWS Config Conformance Packs e CloudFormation Stack Policies sono controlli post-deployment o durante il deployment, non pre-deployment come richiesto per far fallire la build prima del rilascio.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta