Медицинская страховая компания хранит PII в бакете Amazon S3 и в настоящее время использует серверное шифрование с ключами, управляемыми S3 (SSE-S3). Новое требование предписывает, чтобы все существующие и будущие объекты в бакете были зашифрованы ключами, управляемыми командой безопасности компании (customer-managed keys). В бакете S3 не включено версионирование. Какой подход удовлетворяет этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В свойствах бакета S3 измените шифрование по умолчанию на серверное шифрование с ключами, управляемыми AWS KMS (SSE-KMS). Добавьте политику бакета, которая запрещает запросы PutObject, которые не зашифрованы. Повторно загрузите все существующие объекты в бакет с помощью AWS CLI..
Почему это правильный ответ
Правильный ответ удовлетворяет всем требованиям. Изменение шифрования по умолчанию на SSE-KMS с ключами, управляемыми клиентом через AWS KMS, обеспечивает использование customer-managed keys для всех новых объектов. Повторная загрузка существующих объектов с помощью AWS CLI необходима, поскольку изменение настроек шифрования по умолчанию не влияет на уже загруженные объекты. Политика бакета, запрещающая незашифрованные запросы PutObject, гарантирует, что все будущие объекты будут зашифрованы. Первый неверный вариант ошибочен, так как SSE-S3 не использует customer-managed keys. Третий неверный вариант ошибочен, потому что политика бакета не может автоматически шифровать объекты при запросах GetObject и PutObject таким образом; шифрование происходит при загрузке. Четвертый неверный вариант ошибочен, так как "AES-256 с customer-managed key" не является стандартной опцией в свойствах бакета S3; вместо этого используется SSE-KMS.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется