한 회사에서 Amazon RDS for MySQL에서 애플리케이션을 실행합니다. 보안 감사에서 미사용 암호화되지 않은 RDS DB 인스턴스가 발견되어 정책을 위반했습니다. 보안 엔지니어는 모든 기존 RDS 데이터베이스를 서버 측 암호화로 암호화하고 향후 규정을 준수하지 않는 생성을 감지해야 합니다. 이러한 요구 사항을 충족하는 작업 조합은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 암호화되지 않은 RDS DB 인스턴스 생성을 감지하는 AWS Config 규칙을 생성합니다. AWS Config 규정 준수 상태 변경 시 트리거되도록 Amazon EventBridge 규칙을 구성하고 Amazon Simple Notification Service(Amazon SNS)를 사용하여 보안 운영 팀에 알립니다., 암호화되지 않은 RDS DB 인스턴스의 스냅샷을 생성합니다. 암호화가 활성화된 스냅샷을 복사합니다. 암호화된 스냅샷에서 새 DB 인스턴스를 복원한 다음 암호화되지 않은 인스턴스를 삭제합니다..
이것이 정답인 이유
첫 번째 정답은 향후 암호화되지 않은 RDS 인스턴스 생성을 탐지하고 알리는 방법을 설명합니다. AWS Config 규칙은 리소스 구성 변경 사항을 모니터링하고, EventBridge는 Config의 규정 준수 상태 변경을 기반으로 트리거되며, SNS는 보안 팀에 알림을 보냅니다. 이는 규정 준수 위반을 사전에 방지하는 데 필수적입니다. 두 번째 정답은 기존 암호화되지 않은 RDS 인스턴스를 암호화하는 방법을 설명합니다. RDS 인스턴스는 생성 후에 직접 암호화할 수 없으므로, 암호화된 스냅샷을 생성하고 이를 통해 새 인스턴스를 복원한 다음 원래 인스턴스를 삭제하는 것이 표준 절차입니다.
'읽기 복제본을 생성하고 승격'하는 방법은 읽기 복제본을 독립 실행형 인스턴스로 승격할 때 암호화 상태가 변경되지 않으므로 잘못된 해결책입니다. '기존 인스턴스 구성을 수정하여 암호화를 활성화'하는 것은 RDS의 제한 사항으로 불가능합니다. 'AWS Systems Manager State Manager'는 드리프트를 감지하는 데 사용될 수 있지만, RDS 암호화 설정 자체를 관리하거나 변경하는 직접적인 방법은 아니며, Config 규칙이 더 적합합니다.