Polityka firmy nakazuje szyfrowanie wszystkich kluczy API i przechowywanie ich w scentralizowanym koncie bezpieczeństwa zarządzanym przez zespół ds. bezpieczeństwa, oddzielnie od kodu źródłowego. Audyt wykrył klucz API zatwierdzony wraz ze źródłem funkcji AWS Lambda w repozytorium AWS CodeCommit na koncie DevOps. Jak zespół ds. bezpieczeństwa powinien bezpiecznie przechowywać klucz API?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz sekret w AWS Secrets Manager na koncie bezpieczeństwa, zaszyfrowany za pomocą AWS Key Management Service (AWS KMS). Przyznaj roli IAM funkcji Lambda uprawnienia do pobierania sekretu z Secrets Manager i wywoływania API..
Dlaczego to jest odpowiedź
Prawidłową opcją jest przechowywanie klucza API w AWS Secrets Manager. Secrets Manager jest przeznaczony do bezpiecznego przechowywania, zarządzania i rotacji poufnych danych, takich jak klucze API, poświadczenia baz danych i tokeny OAuth. Szyfrowanie za pomocą AWS KMS zapewnia dodatkową warstwę bezpieczeństwa. Przyznanie roli IAM funkcji Lambda uprawnień do pobierania sekretu z Secrets Manager jest zgodne z zasadą najmniejszych uprawnień i jest najlepszą praktyką bezpieczeństwa. Pozostałe opcje są mniej bezpieczne lub nieefektywne: Tworzenie repozytorium CodeCommit na koncie bezpieczeństwa i przenoszenie tam kodu źródłowego nie rozwiązuje problemu bezpiecznego przechowywania klucza API, a jedynie przenosi kod. Klucz nadal byłby częścią kodu. Przechowywanie klucza w zasobniku Amazon S3 i używanie wstępnie podpisanego adresu URL jest mniej bezpieczne, ponieważ adres URL może zostać przechwycony lub wyciec, a klucz byłby dostępny w zmiennej środowiskowej, co jest ryzykowne. Przechowywanie klucza bezpośrednio w zaszyfrowanej zmiennej środowiskowej funkcji Lambda jest możliwe, ale Secrets Manager oferuje lepsze możliwości zarządzania, rotacji i audytu, co jest kluczowe dla bezpieczeństwa.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana