Przeprowadzasz audyt bezpieczeństwa funkcji Lambda, która pobiera najnowsze zmiany z bazy danych Amazon Aurora. Zarówno Lambda, jak i baza danych znajdują się w tej samej VPC. Poświadczenia bazy danych są dostarczane za pośrednictwem zmiennych środowiskowych Lambda. Funkcja Lambda agreguje dane i zapisuje je do zasobnika S3 zaszyfrowanego za pomocą SSE-KMS. Dane nie mogą przechodzić przez Internet. Jeśli poświadczenia bazy danych zostaną naruszone, firma chce zminimalizować wpływ. Co powinieneś polecić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz uwierzytelnianie bazy danych IAM w klastrze Aurora DB, zaktualizuj rolę IAM funkcji Lambda, aby umożliwić jej uwierzytelnianie w bazie danych za pośrednictwem uwierzytelniania bazy danych IAM, i utwórz bramowy punkt końcowy VPC dla Amazon S3 w VPC..
Dlaczego to jest odpowiedź
Poprawna odpowiedź minimalizuje wpływ naruszenia poświadczeń bazy danych, eliminując je całkowicie ze zmiennych środowiskowych Lambda i zastępując uwierzytelnianiem IAM. Uwierzytelnianie IAM dla Aurora wykorzystuje tymczasowe poświadczenia, co jest bezpieczniejsze niż statyczne hasła. Dodatkowo, utworzenie bramowego punktu końcowego VPC dla S3 zapewnia, że ruch do S3 pozostaje w sieci AWS, nie przechodzi przez Internet, spełniając wymaganie zadania. Pozostałe opcje są mniej optymalne: Opcja z HTTPS dla S3 nie rozwiązuje problemu ruchu przez Internet, a jedynie szyfruje go. Opcje z Parameter Store lub Secrets Manager są lepsze niż zmienne środowiskowe, ale nadal opierają się na statycznych lub rotowanych hasłach, które są mniej bezpieczne niż uwierzytelnianie IAM dla baz danych.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana