Een applicatie draait op een Amazon EC2-instance met een gekoppelde IAM role die het gebruik van een AWS Key Management Service (AWS KMS) customer managed key en toegang tot een Amazon S3-bucket met 2 TB aan gevoelige data toestaat. Een security engineer ontdekt een potentiële kwetsbaarheid op de instance die de data zou kunnen blootleggen, maar kan de instance niet onmiddellijk stoppen. Wat is de snelste manier om blootstelling van de gevoelige data te voorkomen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Trek de actieve sessiecredentials van de IAM role in, werk het S3 bucketbeleid bij om die role expliciet te weigeren, en verwijder de role uit het EC2 instance profile..
Waarom dit het antwoord is
De snelste manier om blootstelling te voorkomen, is door de toegangsmogelijkheden van de gecompromitteerde EC2-instance onmiddellijk te elimineren. Het intrekken van actieve sessiecredentials van de IAM-rol maakt bestaande sessies ongeldig. Het bijwerken van het S3 bucketbeleid om de rol expliciet te weigeren, voorkomt toekomstige toegang, zelfs als er nieuwe credentials worden verkregen. Het verwijderen van de rol uit het EC2-instanceprofiel is een extra beveiligingslaag. Andere opties zijn minder snel of effectief: Data kopiëren, verwijderen en opnieuw versleutelen is tijdrovend en risicovol, aangezien de kwetsbaarheid nog steeds bestaat. Het blokkeren van publieke S3 endpoint IP-bereiken met een host-based firewall is onvoldoende, omdat de instance nog steeds toegang heeft via de IAM-rol, en de firewall mogelijk omzeild kan worden. Het uitschakelen van de KMS-sleutel en het opnieuw versleutelen van data is een langdurig proces en lost de directe toegang tot de bestaande data niet op.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig