Een bedrijf implementeert een gedistribueerde webapplicatie op Amazon EC2-instances achter een Application Load Balancer (ALB) die TLS beëindigt. Het bedrijf vereist dat TLS-verkeer naar de ALB veilig blijft, zelfs als de privésleutel van het certificaat wordt gecompromitteerd. Hoe kan een beveiligingsingenieur aan deze vereiste voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een HTTPS listener die een beveiligingsbeleid gebruikt dat cipher suites met perfect forward secrecy (PFS) afdwingt..
Waarom dit het antwoord is
De juiste optie is om een HTTPS listener te maken die een beveiligingsbeleid gebruikt dat cipher suites met Perfect Forward Secrecy (PFS) afdwingt. PFS zorgt ervoor dat, zelfs als de privésleutel van het certificaat later wordt gecompromitteerd, eerdere sessies die met die sleutel zijn versleuteld, niet kunnen worden ontsleuteld. Dit komt doordat voor elke sessie een unieke, tijdelijke sessiesleutel wordt gegenereerd die niet kan worden afgeleid uit de privésleutel. Een HTTPS listener met een AWS Certificate Manager (ACM) certificaat is essentieel voor TLS-beëindiging, maar garandeert op zichzelf geen PFS. Server Order Preference is een functie die de volgorde van cipher suites bepaalt, maar dwingt geen PFS af. Een TCP listener kan geen TLS beëindigen en is daarom niet geschikt voor deze vereiste.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig