Компания использует Amazon CloudFront с двумя источниками (origin): динамическим приложением на Amazon EC2 и бакетом Amazon S3 для статического контента. Проверка безопасности показала, что в HTTPS-ответах от приложения отсутствует заголовок X-Frame-Options HTTP, необходимый для предотвращения кликджекинга. Инженер по безопасности должен обеспечить соответствие всей инфраструктуры требованиям, добавив этот заголовок в ответы. Какой подход соответствует этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Развернуть функцию Lambda@Edge, которая добавляет заголовок X-Frame-Options. Запустить ее по событию CloudFront origin response..
Почему это правильный ответ
Правильный ответ — развернуть функцию Lambda@Edge, которая добавляет заголовок X-Frame-Options и запускается по событию CloudFront origin response. Это позволяет централизованно добавлять заголовок безопасности для всех ответов, проходящих через CloudFront, независимо от источника (EC2 или S3), не изменяя само приложение. Событие origin response гарантирует, что заголовок будет добавлен после того, как CloudFront получит ответ от источника, но до того, как он будет передан зрителю. Запуск по событию viewer request не подходит, так как на этом этапе ответ от источника еще не сформирован. Обновление дистрибутива CloudFront для добавления настраиваемого заголовка в настройках origin не позволяет добавить заголовок X-Frame-Options, так как эта функция предназначена для отправки заголовков в origin, а не для добавления их в ответы от origin. Изменение приложения на EC2 решило бы проблему только для одного источника и потребовало бы изменения кода, что менее эффективно и масштабируемо, чем централизованное решение через CloudFront.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется