Aplikacja pobiera poufne dane z systemu zewnętrznego i formatuje je do pliku PDF o rozmiarze większym niż 1 MB. Deweloper zaszyfruje plik na dysku za pomocą symetrycznego klucza zarządzanego przez klienta KMS, a następnie odszyfruje go do pobrania. Korzystając z API GenerateDataKey, które podejście poprawnie umożliwia zaszyfrowanie pliku PDF tak, aby można go było później odszyfrować?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zapisz zaszyfrowany (ciphertext) klucz danych, który zwraca GenerateDataKey, na dysku do późniejszego użycia i użyj klucza plaintext zwróconego przez GenerateDataKey z algorytmem symetrycznym do zaszyfrowania pliku..
Dlaczego to jest odpowiedź
Poprawna odpowiedź opisuje standardową praktykę szyfrowania kopertowego (envelope encryption) z użyciem AWS KMS. API GenerateDataKey zwraca klucz danych w dwóch formach: plaintext (do bezpośredniego użycia w aplikacji do szyfrowania danych) oraz ciphertext (zaszyfrowany przez klucz główny KMS, przeznaczony do przechowywania). Aby zaszyfrować plik PDF, należy użyć klucza plaintext z algorytmem symetrycznym. Następnie, aby umożliwić późniejsze odszyfrowanie, klucz ciphertext (zaszyfrowany klucz danych) musi zostać zapisany wraz z zaszyfrowanym plikiem. Klucza plaintext nigdy nie należy przechowywać na dysku, ponieważ naruszyłoby to bezpieczeństwo. Pozostałe opcje są nieprawidłowe, ponieważ albo próbują użyć klucza ciphertext do szyfrowania danych (co jest niemożliwe bez jego odszyfrowania), albo przechowują klucz plaintext, albo używają API Encrypt do szyfrowania danych, co jest nieefektywne dla dużych plików.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana