Компания планирует перенести приложения в один регион AWS с использованием Amazon EC2, Elastic Load Balancing (ELB) и Amazon S3. Миграция должна быть выполнена быстро и соответствовать следующим требованиям: данные должны быть зашифрованы в состоянии покоя, данные должны быть зашифрованы при передаче, а конечные точки должны отслеживаться на предмет аномальной сетевой активности. Какую комбинацию действий должен предпринять инженер по безопасности с наименьшими усилиями? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить Amazon GuardDuty во всех аккаунтах AWS., Использовать AWS Certificate Manager (ACM) и настроить балансировщики нагрузки для использования сертификатов ACM., Использовать AWS Key Management Service (AWS KMS) для управления ключами и создать политику S3 bucket, которая отклоняет любой запрос PutObject, если отсутствует заголовок x-amz-server-side-encryption..
Почему это правильный ответ
Для мониторинга аномальной сетевой активности следует включить Amazon GuardDuty, который обеспечивает интеллектуальный анализ угроз и обнаружение аномалий. Для шифрования данных при передаче Elastic Load Balancing должен использовать сертификаты AWS Certificate Manager (ACM), обеспечивающие TLS-шифрование между клиентами и балансировщиком, а также между балансировщиком и инстансами EC2. Для шифрования данных в состоянии покоя в Amazon S3 необходимо использовать AWS Key Management Service (AWS KMS) и политику корзины S3, которая отклоняет запросы PutObject без заголовка x-amz-server-side-encryption, гарантируя шифрование всех загружаемых объектов. Использование AWS Systems Manager Automation для установки агента Amazon Inspector не является самым быстрым решением для мониторинга аномальной сетевой активности, так как GuardDuty делает это на уровне аккаунта. Создание VPC endpoints для EC2 и S3 не является основным требованием для шифрования данных в состоянии покоя или при передаче, а также для мониторинга аномальной сетевой активности. Политика S3 bucket, отклоняющая запросы PutObject на основе условия x-amz-meta-side-encryption, не гарантирует шифрование на стороне сервера, так как этот заголовок относится к пользовательским метаданным.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется