ある企業は、Amazon EC2 上の動的アプリケーションと静的コンテンツ用の Amazon S3 バケットという 2 つのオリジンで Amazon CloudFront を使用しています。セキュリティレビューの結果、アプリケーションからの HTTPS レスポンスに、クリックジャッキングを軽減するために必要な X-Frame-Options HTTP ヘッダーがないことが判明しました。セキュリティエンジニアは、レスポンスにヘッダーを追加して、スタック全体が準拠していることを確認する必要があります。この要件を満たすアプローチはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: X-Frame-Options ヘッダーを追加する Lambda@Edge 関数をデプロイします。CloudFront オリジンレスポンスイベントでトリガーします。.
これが解答である理由
このアプローチは、CloudFront のオリジンレスポンスイベントでLambda@Edge関数をトリガーすることで、EC2アプリケーションからのレスポンスにX-Frame-Optionsヘッダーを動的に追加します。これにより、アプリケーションコードを変更することなく、クリックジャッキング対策を実装できます。 Lambda@Edge関数をビューワーリクエストイベントでトリガーしても、オリジンからのレスポンスにはヘッダーが追加されません。CloudFrontディストリビューションのオリジン設定でカスタムヘッダーを追加しても、それはオリジンへのリクエストに適用されるものであり、オリジンからのレスポンスには適用されません。EC2アプリケーション自体を変更することは可能ですが、CloudFrontレイヤーでこのセキュリティ対策を一元的に管理する方が、運用上のオーバーヘッドが少なく、より迅速にデプロイできます。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要