Un'azienda utilizza Amazon CloudFront con due origini: un'applicazione dinamica su Amazon EC2 e un bucket Amazon S3 per i contenuti statici. Una revisione della sicurezza ha rilevato che le risposte HTTPS dall'applicazione non includono l'header HTTP X-Frame-Options, richiesto per mitigare il clickjacking. Un ingegnere della sicurezza deve garantire che l'intera stack sia conforme aggiungendo l'header alle risposte. Quale approccio soddisfa questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Implementare una funzione Lambda@Edge che aggiunge l'header X-Frame-Options. Attivarla sull'evento di risposta dell'origine CloudFront..
Perché questa è la risposta
L'opzione corretta è implementare una funzione Lambda@Edge sull'evento di risposta dell'origine CloudFront. Questo garantisce che l'header X-Frame-Options venga aggiunto a tutte le risposte provenienti da entrambe le origini (EC2 e S3) prima che CloudFront le invii al visualizzatore. Questo approccio centralizzato è efficiente e assicura la conformità per l'intera stack. L'attivazione sull'evento di richiesta del viewer non è corretta perché l'header deve essere aggiunto alla risposta, non alla richiesta. L'aggiunta di X-Frame-Options come header personalizzato nelle impostazioni dell'origine di CloudFront non è applicabile per gli header di sicurezza che devono essere inseriti nella risposta HTTP. Modificare l'applicazione su EC2 risolverebbe il problema solo per l'origine EC2, ma non per i contenuti statici serviti da S3, lasciando una parte della stack non conforme.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta