Firma wdraża rozproszoną aplikację internetową na instancjach Amazon EC2 za Application Load Balancer (ALB), który kończy sesje TLS. Firma wymaga, aby ruch TLS do ALB pozostał bezpieczny, nawet jeśli klucz prywatny certyfikatu zostanie naruszony. Jak inżynier bezpieczeństwa powinien spełnić ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz listener HTTPS, który używa polityki bezpieczeństwa wymuszającej zestawy szyfrów z Perfect Forward Secrecy (PFS)..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to wybranie listenera HTTPS z polityką bezpieczeństwa wymuszającą zestawy szyfrów z Perfect Forward Secrecy (PFS). PFS zapewnia, że nawet jeśli klucz prywatny certyfikatu zostanie później skompromitowany, wcześniejsze sesje zaszyfrowane za pomocą tego klucza pozostaną bezpieczne, ponieważ klucze sesji są generowane efemerycznie i nie mogą być odtworzone. Pozostałe opcje są nieprawidłowe: Użycie certyfikatu zarządzanego przez AWS Certificate Manager (ACM) jest dobrą praktyką, ale samo w sobie nie chroni przed naruszeniem klucza prywatnego w kontekście przeszłych sesji. Włączenie Server Order Preference to funkcja, która pozwala serwerowi wybrać preferowany zestaw szyfrów, ale nie gwarantuje PFS. Listener TCP nie obsługuje terminacji TLS ani polityk bezpieczeństwa na poziomie aplikacji, co jest wymagane w tym scenariuszu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana