Ubezpieczyciel zdrowotny przechowuje dane PII w zasobniku Amazon S3 i obecnie używa szyfrowania po stronie serwera z kluczami zarządzanymi przez S3 (SSE-S3). Nowy wymóg nakazuje, aby wszystkie istniejące i przyszłe obiekty w zasobniku były szyfrowane kluczami zarządzanymi przez zespół bezpieczeństwa firmy (klucze zarządzane przez klienta). Zasobnik S3 nie ma włączonego wersjonowania. Które podejście spełnia ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: W właściwościach zasobnika S3 zmień domyślne szyfrowanie na szyfrowanie po stronie serwera z kluczami zarządzanymi przez AWS KMS (SSE-KMS). Dodaj politykę zasobnika, która odrzuca żądania PutObject, które nie są zaszyfrowane. Ponownie prześlij wszystkie istniejące obiekty w zasobniku za pomocą AWS CLI..
Dlaczego to jest odpowiedź
Poprawna odpowiedź spełnia wszystkie wymagania: ustawia domyślne szyfrowanie na SSE-KMS (klucze zarządzane przez zespół bezpieczeństwa), wymusza szyfrowanie dla nowych obiektów za pomocą polityki zasobnika odrzucającej niezaszyfrowane żądania PutObject oraz szyfruje istniejące obiekty poprzez ich ponowne przesłanie, co jest konieczne, ponieważ zmiana domyślnego szyfrowania nie ma wpływu na już istniejące obiekty. Pierwsza niepoprawna opcja myli SSE-S3 z szyfrowaniem kluczami zarządzanymi przez klienta, co nie jest zgodne z wymaganiem użycia kluczy zarządzanych przez zespół bezpieczeństwa. Trzecia opcja jest nieprawidłowa, ponieważ polityka zasobnika nie może automatycznie szyfrować obiektów podczas żądań GetObject i PutObject; może jedynie wymuszać szyfrowanie. Czwarta opcja odnosi się do AES-256 z kluczem zarządzanym przez klienta, co jest formą SSE-C, a nie SSE-KMS, które jest preferowane dla kluczy zarządzanych przez zespół bezpieczeństwa w AWS.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana