Что должен сделать сетевой инженер, чтобы добавить защиту для зашифрованных сессий в Application Load Balancers, обеспечив уникальный случайный ключ сессии (forward secrecy)?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Изменить политику безопасности ALB на политику, которая поддерживает forward secrecy (FS).
Почему это правильный ответ
Для обеспечения прямой секретности (forward secrecy, FS) в зашифрованных сессиях Application Load Balancer (ALB) сетевой инженер должен изменить политику безопасности ALB на ту, которая поддерживает FS. Политики безопасности ALB определяют наборы шифров и протоколов TLS, используемых для установления защищенных соединений. Выбор политики, включающей шифры с прямой секретностью (например, на основе Диффи-Хеллмана с эллиптическими кривыми - ECDHE), гарантирует, что даже если долгосрочный закрытый ключ сервера будет скомпрометирован в будущем, прошлые сессии не смогут быть расшифрованы. Изменение политики безопасности на ту, которая поддерживает только TLS 1.2, не гарантирует FS, так как TLS 1.2 может использовать шифры без FS. Использование AWS KMS для шифрования ключей сессии не относится к механизму обеспечения FS на уровне протокола TLS. Связывание AWS WAF с ALB и создание правила безопасности не обеспечивает FS, поскольку WAF работает на уровне приложения и не управляет криптографическими параметрами TLS-рукопожатия.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется