Een bedrijf is van plan applicaties te migreren naar één AWS-regio met behulp van Amazon EC2, Elastic Load Balancing (ELB) en Amazon S3. De migratie moet snel worden voltooid en moet voldoen aan de volgende eisen: data versleuteld in rust (at rest), data versleuteld tijdens transport (in transit), en endpoints gemonitord op afwijkende netwerkactiviteit. Welke combinatie van acties moet een security engineer met de minste inspanning ondernemen? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel Amazon GuardDuty in alle AWS-accounts in., Gebruik AWS Certificate Manager (ACM) en configureer de load balancers om ACM-certificaten te gebruiken., Gebruik AWS Key Management Service (AWS KMS) voor sleutelbeheer en maak een S3 bucket policy die elke PutObject-aanvraag weigert, tenzij de x-amz-server-side-encryption-header aanwezig is..
Waarom dit het antwoord is
Het inschakelen van Amazon GuardDuty in alle AWS-accounts is essentieel voor het monitoren van afwijkende netwerkactiviteit, omdat het bedreigingen detecteert met behulp van machine learning en afwijkingsdetectie. Het gebruik van AWS Certificate Manager (ACM) en het configureren van load balancers met ACM-certificaten zorgt voor versleuteling van data tijdens transport (in transit) door SSL/TLS-terminatie op de load balancer. Het gebruik van AWS Key Management Service (AWS KMS) voor sleutelbeheer en een S3 bucket policy die PutObject-aanvragen weigert tenzij de x-amz-server-side-encryption-header aanwezig is, dwingt server-side encryptie af voor data in rust (at rest) in S3. De andere opties zijn minder effectief of vereisen meer inspanning. Het installeren van de Amazon Inspector-agent via Systems Manager is nuttig voor kwetsbaarheidsbeheer, maar niet direct voor netwerkmonitoring. VPC-endpoints zijn goed voor beveiliging, maar niet de meest directe oplossing voor de gestelde eisen. De S3 bucket policy die weigert op basis van x-amz-meta-side-encryption-conditie is incorrect; de juiste header voor server-side encryptie is x-amz-server-side-encryption.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig