FinVerse host zijn openbare DNS voor finverse.com in Amazon Route 53. Het beveiligingsteam moet DNSSEC inschakelen om te beschermen tegen DNS-spoofing, terwijl dezelfde domeinregistrar wordt gebruikt. Wat is de juiste aanpak?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een asymmetrische AWS KMS-sleutel voor ondertekening (ECC_NIST_P256), schakel DNSSEC-ondertekening in op de openbare gehoste zone met die sleutel en publiceer vervolgens de DS record bij de domeinregistrar..
Waarom dit het antwoord is
De correcte aanpak is het aanmaken van een asymmetrische AWS KMS-sleutel (bijvoorbeeld ECCNISTP256), deze te gebruiken om DNSSEC-ondertekening in te schakelen op de openbare gehoste zone in Route 53, en vervolgens de DS (Delegation Signer) record bij de domeinregistrar te publiceren. Dit proces beveiligt de DNS-records van finverse.com tegen spoofing door cryptografische handtekeningen toe te voegen. De andere opties zijn incorrect: DNSSEC inschakelen op een private hosted zone voor finverse.internal beveiligt geen openbare finverse.com-query's, omdat private zones alleen binnen VPC's werken. DNSSEC-validatie inschakelen op Route 53 Resolver inbound endpoints valideert inkomende DNS-antwoorden, maar ondertekent geen uitgaande antwoorden voor finverse.com. Het toevoegen van CAA- en SPF TXT-records is belangrijk voor certificaatautorisatie en e-mailauthenticatie, maar schakelt DNSSEC niet automatisch in.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig