Een bedrijf gebruikt EC2 user data scripts die gevoelige waarden bevatten om Amazon EC2-instances te bootstrappen. Een beveiligingsingenieur ontdekte dat deze gevoelige waarden zichtbaar zijn voor gebruikers die geen toegang zouden moeten hebben. Wat is de meest veilige manier om de gevoelige informatie te beschermen die wordt gebruikt tijdens het bootstrappen van instances?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Sla de gevoelige waarden op in AWS Systems Manager Parameter Store als SecureString-parameters en verleen de EC2 instance role toestemming om GetParameters aan te roepen..
Waarom dit het antwoord is
De meest veilige manier is om gevoelige waarden op te slaan in AWS Systems Manager Parameter Store als SecureString-parameters. SecureString versleutelt de waarden automatisch met AWS KMS. Door de EC2 instance role toestemming te geven om GetParameters aan te roepen, kan de instance de gevoelige informatie ophalen tijdens het bootstrapproces zonder dat deze in user data scripts wordt blootgesteld. Het insluiten van scripts in de AMI en het versleutelen van waarden met KMS is minder flexibel en kan leiden tot het insluiten van gevoelige informatie in de AMI-snapshot. Het verplaatsen van scripts naar S3 en versleutelen is beter, maar Parameter Store is specifiek ontworpen voor het veilig opslaan van configuratiegegevens en geheimen. Het blokkeren van toegang tot de EC2 instance metadata service is geen oplossing voor het veilig opslaan van de gevoelige waarden zelf.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig