Aplikacja działa na instancji Amazon EC2 z dołączoną rolą IAM, która zezwala na użycie klucza zarządzanego przez klienta AWS Key Management Service (AWS KMS) i dostęp do zasobnika Amazon S3 zawierającego 2 TB poufnych danych. Inżynier bezpieczeństwa odkrywa potencjalną lukę w zabezpieczeniach instancji, która może ujawnić dane, ale nie może natychmiast zatrzymać instancji. Jaki jest najszybszy sposób na zapobieżenie ujawnieniu poufnych danych?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Odwołaj aktywne poświadczenia sesji roli IAM, zaktualizuj politykę zasobnika S3, aby jawnie odrzucić tę rolę, i usuń rolę z profilu instancji EC2..
Dlaczego to jest odpowiedź
Najszybszym sposobem na zapobieżenie ujawnieniu danych jest natychmiastowe odwołanie uprawnień. Odwołanie aktywnych poświadczeń sesji roli IAM natychmiast unieważnia wszelkie trwające sesje, uniemożliwiając instancji dalszy dostęp do zasobnika S3. Dodatkowo, aktualizacja polityki zasobnika S3 w celu jawnego odrzucenia tej roli zapewnia, że nawet jeśli nowe poświadczenia zostaną w jakiś sposób uzyskane, dostęp będzie nadal blokowany. Usunięcie roli z profilu instancji EC2 to trwała zmiana, która zapobiega jej ponownemu użyciu. Pozostałe opcje są mniej efektywne lub zbyt czasochłonne w sytuacji awaryjnej. Kopiowanie i ponowne szyfrowanie danych zajmuje dużo czasu, zwłaszcza przy 2 TB. Blokowanie adresów IP S3 za pomocą zapory hosta może być obejściem, ale nie rozwiązuje problemu uprawnień roli IAM. Wyłączenie klucza KMS i ponowne szyfrowanie danych jest również procesem czasochłonnym i nie natychmiastowo blokuje dostęp do już odszyfrowanych danych.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana