Een zorgverzekeraar slaat PII op in een Amazon S3-bucket en gebruikt momenteel server-side encryptie met S3-beheerde sleutels (SSE-S3). Een nieuwe vereiste stelt dat alle bestaande en toekomstige objecten in de bucket moeten worden versleuteld met sleutels die worden beheerd door het beveiligingsteam van het bedrijf (customer-managed keys). De S3-bucket heeft geen versioning ingeschakeld. Welke aanpak voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Wijzig in de S3-bucket-eigenschappen de standaardversleuteling naar server-side encryptie met AWS KMS-beheerde sleutels (SSE-KMS). Voeg een bucket policy toe die PutObject-verzoeken weigert die niet versleuteld zijn. Upload alle bestaande objecten in de bucket opnieuw met behulp van de AWS CLI..
Waarom dit het antwoord is
De correcte aanpak is om de standaardversleuteling van de S3-bucket te wijzigen naar SSE-KMS, omdat dit customer-managed keys via AWS KMS gebruikt, wat voldoet aan de vereiste van sleutelbeheer door het beveiligingsteam. Een bucket policy die PutObject-verzoeken weigert die niet versleuteld zijn, zorgt ervoor dat alle nieuwe uploads correct versleuteld worden. Omdat bestaande objecten al met SSE-S3 zijn versleuteld en de nieuwe standaardversleuteling niet automatisch op bestaande objecten van toepassing is, moeten deze opnieuw worden geüpload om met de nieuwe KMS-sleutel te worden versleuteld. De andere opties zijn incorrect omdat: "Stel in de S3-bucket-eigenschappen de standaardversleuteling in op SSE-S3 met behulp van een customer-managed key." SSE-S3 gebruikt AWS-beheerde sleutels, niet customer-managed keys. "Voeg een bucket policy toe die objecten automatisch versleutelt bij GetObject- en PutObject-verzoeken." Een bucket policy kan geen objecten automatisch versleutelen; het kan alleen verzoeken toestaan of weigeren. "Stel in de S3-bucket-eigenschappen de standaardversleuteling in op AES-256 met een customer-managed key." AES-256 is het encryptie-algoritme, niet de encryptiemethode (SSE-S3, SSE-KMS, SSE-C). De term "customer-managed key" in deze context is misleidend zonder de specificatie van SSE-KMS.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig