Firma używa skryptów user data EC2, które zawierają wrażliwe wartości, do bootstrapowania instancji Amazon EC2. Inżynier bezpieczeństwa odkrył, że te wrażliwe wartości są widoczne dla użytkowników, którzy nie powinni mieć do nich dostępu. Jaki jest najbezpieczniejszy sposób ochrony wrażliwych informacji używanych podczas bootstrapowania instancji?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przechowuj wrażliwe wartości w AWS Systems Manager Parameter Store jako parametry SecureString i nadaj roli instancji EC2 uprawnienia do wywołania GetParameters..
Dlaczego to jest odpowiedź
Przechowywanie wrażliwych wartości w AWS Systems Manager Parameter Store jako parametry SecureString jest najbezpieczniejszym rozwiązaniem. SecureString szyfruje dane przy użyciu AWS KMS, a dostęp do nich jest kontrolowany za pomocą uprawnień IAM przypisanych do roli instancji EC2. Instancja może pobrać te parametry podczas bootstrapowania, nie ujawniając ich w skryptach user data ani w logach. Osadzanie skryptów w AMI i szyfrowanie wartości KMS nadal wymagałoby przechowywania zaszyfrowanych wartości w AMI, co jest mniej elastyczne i trudniejsze w zarządzaniu niż Parameter Store. Przeniesienie skryptów do S3 i szyfrowanie ich nie rozwiązuje problemu przechowywania wrażliwych wartości w samym skrypcie user data, a usuwanie skryptów i czyszczenie logów jest reaktywnym, a nie proaktywnym środkiem bezpieczeństwa. Blokowanie dostępu do usługi metadanych instancji nie chroni przed ujawnieniem wrażliwych danych, jeśli są one częścią skryptu user data.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana