Co powinien zrobić inżynier sieci, aby dodać ochronę dla zaszyfrowanych sesji w Application Load Balancers, zapewniając unikalny losowy klucz sesji (forward secrecy)?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zmienić politykę bezpieczeństwa ALB na politykę obsługującą forward secrecy (FS).
Dlaczego to jest odpowiedź
Aby zapewnić forward secrecy (FS) dla zaszyfrowanych sesji w Application Load Balancers (ALB), inżynier sieci powinien zmienić politykę bezpieczeństwa ALB na taką, która obsługuje FS. Polityki bezpieczeństwa ALB określają protokoły TLS i zestawy szyfrów, które są dozwolone dla połączeń. Wybór polityki zawierającej zestawy szyfrów z FS (np. ECDHE-RSA-AES128-GCM-SHA256) gwarantuje, że klucze sesji są unikalne i efemeryczne, co chroni przed deszyfracją przeszłych sesji, nawet jeśli klucz prywatny serwera zostanie później skompromitowany. Zmiana polityki bezpieczeństwa ALB na politykę obsługującą tylko TLS 1.2 nie gwarantuje FS, ponieważ TLS 1.2 może być używany z zestawami szyfrów bez FS. Użycie AWS KMS do szyfrowania kluczy sesji nie jest bezpośrednim mechanizmem zapewniającym FS na poziomie protokołu TLS. Skojarzenie AWS WAF web ACL z ALB i tworzenie reguły bezpieczeństwa wymuszającej FS jest nieprawidłowe, ponieważ WAF działa na warstwie aplikacji i nie kontroluje protokołów TLS ani zestawów szyfrów używanych do nawiązywania połączeń.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana