Firma używa Amazon CloudFront z dwoma źródłami (originami): dynamiczną aplikacją na Amazon EC2 i bucketem Amazon S3 dla treści statycznych. Przegląd bezpieczeństwa wykazał, że odpowiedzi HTTPS z aplikacji nie zawierają nagłówka HTTP X-Frame-Options, wymaganego do ograniczenia ryzyka clickjackingu. Inżynier bezpieczeństwa musi zapewnić zgodność całego stosu poprzez dodanie nagłówka do odpowiedzi. Które podejście spełnia ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wdróż funkcję Lambda@Edge, która dodaje nagłówek X-Frame-Options. Wyzwól ją w zdarzeniu CloudFront origin response..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to wdrożenie funkcji Lambda@Edge, która dodaje nagłówek X-Frame-Options, wyzwalanej w zdarzeniu CloudFront origin response. To podejście pozwala na modyfikację odpowiedzi HTTP po otrzymaniu ich od źródła (origin) i przed przekazaniem do przeglądarki użytkownika, zapewniając dodanie nagłówka dla wszystkich treści z dynamicznej aplikacji. Opcja z wyzwalaniem w zdarzeniu viewer request jest nieprawidłowa, ponieważ to zdarzenie występuje przed wysłaniem żądania do źródła, więc nie ma jeszcze odpowiedzi HTTP do zmodyfikowania. Aktualizacja dystrybucji CloudFront w celu dodania niestandardowego nagłówka w ustawieniach źródła jest nieprawidłowa, ponieważ ustawienia źródła dotyczą nagłówków wysyłanych do źródła, a nie odbieranych od niego. Modyfikacja aplikacji na EC2 jest możliwa, ale nie spełnia wymogu "całego stosu" ani nie jest najbardziej elastycznym rozwiązaniem, ponieważ wymaga zmian w kodzie aplikacji i ponownego wdrożenia. Lambda@Edge oferuje centralne zarządzanie nagłówkami na poziomie CDN.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana