Un'azienda prevede di migrare le applicazioni a una singola Regione AWS utilizzando Amazon EC2, Elastic Load Balancing (ELB) e Amazon S3. La migrazione deve essere completata rapidamente e deve soddisfare i seguenti requisiti: dati crittografati a riposo, dati crittografati in transito ed endpoint monitorati per attività di rete anomale. Quale combinazione di azioni dovrebbe intraprendere un ingegnere della sicurezza con il minimo sforzo? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare Amazon GuardDuty in tutti gli account AWS., Utilizzare AWS Certificate Manager (ACM) e configurare i load balancer per utilizzare i certificati ACM., Utilizzare AWS Key Management Service (AWS KMS) per la gestione delle chiavi e creare una policy del bucket S3 che neghi qualsiasi richiesta PutObject a meno che non sia presente l'intestazione x-amz-server-side-encryption..
Perché questa è la risposta
Abilitare Amazon GuardDuty in tutti gli account AWS soddisfa il requisito di monitorare gli endpoint per attività di rete anomale con il minimo sforzo, poiché GuardDuty è un servizio gestito che fornisce rilevamento delle minacce. Utilizzare AWS Certificate Manager (ACM) e configurare i load balancer con i certificati ACM garantisce la crittografia dei dati in transito per le applicazioni che utilizzano Elastic Load Balancing, poiché ACM gestisce il ciclo di vita dei certificati SSL/TLS. Utilizzare AWS Key Management Service (AWS KMS) per la gestione delle chiavi e una policy del bucket S3 che nega le richieste PutObject senza l'intestazione x-amz-server-side-encryption garantisce che tutti i dati caricati su S3 siano crittografati a riposo utilizzando la crittografia lato server con chiavi KMS. Le altre opzioni sono meno efficienti o non soddisfano i requisiti: installare l'agente Amazon Inspector richiede più configurazione e non è l'opzione più semplice per il monitoraggio delle anomalie di rete. La creazione di endpoint VPC non garantisce la crittografia in transito o a riposo di per sé, né il monitoraggio delle anomalie. La policy S3 che nega x-amz-meta-side-encryption è errata, poiché l'intestazione corretta per la crittografia lato server è x-amz-server-side-encryption.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta