Firma obsługuje obciążenie w pojedynczej chmurze AWS VPC. Architektura obejmuje kilka interfejsowych punktów końcowych VPC dla usług AWS (na przykład Amazon CloudWatch Logs i AWS KMS). Wszystkie punkty końcowe używają tej samej grupy zabezpieczeń, która nie jest dołączona do żadnych innych zasobów. Audyt bezpieczeństwa wykazał, że współdzielona grupa zabezpieczeń jest zbyt liberalna. Firma chce zaostrzyć reguły grupy zabezpieczeń, ale nie może zerwać dostępu zasobów VPC do usług AWS za pośrednictwem interfejsowych punktów końcowych. Obecne reguły grupy zabezpieczeń to:
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Ruch przychodzący – Reguła 1 i Ruch wychodzący – Reguła 1.
Dlaczego to jest odpowiedź
Poprawna odpowiedź to "Ruch przychodzący – Reguła 1 i Ruch wychodzący – Reguła 1". Interfejsowe punkty końcowe VPC (AWS PrivateLink) są z natury prywatne i nie wymagają dostępu z Internetu (0.0.0.0/0). Reguła przychodząca 1 (TCP 443 z 0.0.0.0/0) jest zbyt liberalna, ponieważ zezwala na ruch z dowolnego miejsca w Internecie, co jest niepotrzebne dla punktów końcowych VPC. Usunięcie jej zwiększa bezpieczeństwo bez wpływu na dostęp zasobów VPC. Reguła wychodząca 1 (Wszystkie protokoły/porty do 0.0.0.0/0) jest również zbyt szeroka. Punkty końcowe VPC komunikują się tylko z określonymi usługami AWS w ramach VPC, więc nie potrzebują otwartego dostępu wychodzącego do Internetu. Usunięcie jej jest bezpieczne. Reguła przychodząca 2 (TCP 443 z VPC CIDR) jest niezbędna, ponieważ zezwala zasobom w VPC na komunikację z punktami końcowymi.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana