Een beveiligingsengineer moet naadloze encryptie van Amazon S3-objecten inschakelen zonder dat gebruikers encryptiesleutels direct hoeven te beheren. De oplossing moet schaalbaar zijn met minimaal doorlopend beheer, en de organisatie moet de encryptiesleutels onmiddellijk kunnen intrekken en verwijderen. Welke aanpak voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Gebruik AWS KMS met geïmporteerd sleutelmateriaal en roep DeleteImportedKeyMaterial aan om het sleutelmateriaal indien nodig onmiddellijk in te trekken en te verwijderen..
Waarom dit het antwoord is
De juiste optie is AWS KMS met geïmporteerd sleutelmateriaal. Dit biedt de mogelijkheid om sleutels onmiddellijk in te trekken en te verwijderen via DeleteImportedKeyMaterial, wat voldoet aan de eis van directe intrekking. AWS KMS beheert de schaalbaarheid en het minimale beheer. AWS managed keys in KMS kunnen niet onmiddellijk worden verwijderd; ScheduleKeyDeletion heeft een minimale wachttijd van 7 dagen, wat niet voldoet aan de eis van directe intrekking. AWS CloudHSM biedt weliswaar volledige controle over sleutels, maar vereist meer operationeel beheer dan KMS en is minder naadloos voor S3-encryptie, wat in strijd is met de eis van minimaal beheer. Het opslaan van sleutels in AWS Systems Manager Parameter Store is geen geschikte methode voor het beheer van encryptiesleutels voor S3-objecten, omdat het geen geïntegreerde encryptie biedt en niet voldoet aan de beveiligingsstandaarden voor sleutelbeheer zoals KMS.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig