Un'azienda utilizza script di user data di EC2 che includono valori sensibili per avviare istanze Amazon EC2. Un ingegnere della sicurezza ha scoperto che questi valori sensibili sono visibili a utenti che non dovrebbero avere accesso. Qual è il modo più sicuro per proteggere le informazioni sensibili utilizzate durante il bootstrapping dell'istanza?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Archiviare i valori sensibili in AWS Systems Manager Parameter Store come parametri SecureString e concedere al ruolo dell'istanza EC2 l'autorizzazione a chiamare GetParameters..
Perché questa è la risposta
L'opzione corretta è la più sicura perché AWS Systems Manager Parameter Store con parametri SecureString è progettato specificamente per archiviare dati sensibili in modo crittografato. Concedere al ruolo dell'istanza EC2 l'autorizzazione a chiamare GetParameters garantisce che solo le istanze autorizzate possano recuperare i valori, senza esporli direttamente negli script di user data. Incorporare gli script nell'AMI e crittografare con KMS non è ideale perché i valori sensibili potrebbero comunque essere esposti durante la creazione dell'AMI o se l'AMI viene condivisa. Spostare gli script su S3 e crittografarli con KMS non risolve il problema dell'esposizione dei valori sensibili durante il processo di bootstrapping, poiché dovrebbero comunque essere recuperati e decrittografati in qualche modo, potenzialmente lasciando tracce. Utilizzare le policy IAM per bloccare l'accesso al servizio di metadati non impedisce che i dati sensibili vengano inizialmente passati tramite user data, né risolve il problema della loro visibilità.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta