Bir şirket, tek bir AWS VPC içinde bir iş yükü çalıştırmaktadır. Mimari, AWS hizmetleri (örneğin, Amazon CloudWatch Logs ve AWS KMS) için çeşitli arayüz VPC uç noktaları içerir. Tüm uç noktalar aynı güvenlik grubunu kullanır ve bu güvenlik grubu başka hiçbir kaynağa bağlı değildir. Bir güvenlik incelemesi, paylaşılan güvenlik grubunun aşırı derecede izin verici olduğunu ortaya koymuştur. Şirket, güvenlik grubu kurallarını sıkılaştırmak istemektedir ancak VPC kaynaklarından arayüz uç noktaları aracılığıyla AWS hizmetlerine erişimi kesmemelidir. Mevcut güvenlik grubu kuralları şunlardır:
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Gelen - Kural 1 ve Giden - Kural 1.
Neden bu cevap
Gelen - Kural 1 (0.0.0.0/0'dan TCP 443) ve Giden - Kural 1 (0.0.0.0/0'a tüm protokoller/portlar) kaldırılmalıdır. Arayüz VPC uç noktaları, VPC içindeki kaynakların AWS hizmetlerine özel olarak erişmesini sağlar. Bu nedenle, gelen kuralın genel internetten (0.0.0.0/0) erişime izin vermesine gerek yoktur. Benzer şekilde, giden kuralın tüm protokollere ve portlara genel internete (0.0.0.0/0) izin vermesine gerek yoktur. VPC kaynakları, Gelen - Kural 2 (VPC CIDR'dan TCP 443) sayesinde hala uç noktalara erişebilir. Bu kural, VPC içindeki kaynakların HTTPS (443) üzerinden uç noktalara güvenli bir şekilde bağlanmasını sağlar. Giden - Kural 1'in kaldırılması, güvenlik grubunun bağlı olduğu uç noktaların sadece ihtiyaç duydukları AWS hizmetlerine giden bağlantılar kurmasını sağlar.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez