一位資訊安全工程師正在設計一個電商應用程式,該應用程式部署在 Auto Scaling group 中的 Amazon EC2 執行個體上,並位於 Application Load Balancer (ALB) 後方。此應用程式使用 Amazon RDS 資料庫執行個體。只有流向應用程式的 HTTP/HTTPS 流量應暴露於網際網路。應用程式必須呼叫外部支付供應商,該供應商僅允許來自預定義來源 IP 位址清單的流量。隨著環境擴展,與供應商的通訊不得中斷。資訊安全工程師應建議採取哪些行動組合?(選擇三項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在每個使用的可用區域中,於每個私有子網路部署一個 NAT gateway。, 將資料庫執行個體放置在私有子網路中。, 設定 Auto Scaling group 以在私有子網路中啟動 EC2 執行個體。.
為什麼這是答案
將資料庫執行個體放置在私有子網路中,並設定 Auto Scaling group 以在私有子網路中啟動 EC2 執行個體,是安全最佳實踐。這確保了資料庫和應用程式伺服器不會直接暴露於網際網路,減少了攻擊面。ALB 應部署在公有子網路中,以接收來自網際網路的流量,並將其轉發到私有子網路中的 EC2 執行個體。為了讓私有子網路中的 EC2 執行個體能夠呼叫外部支付供應商並確保來源 IP 位址固定,每個可用區域的私有子網路中都需要部署一個 NAT Gateway。NAT Gateway 提供了一個固定的公有 IP 位址,用於出站流量,並能隨著 Auto Scaling group 的擴展而保持通訊不中斷。將資料庫放在公有子網路或將 EC2 執行個體放在公有子網路都會增加安全風險。將 ALB 部署在私有子網路中將使其無法接收來自網際網路的流量。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡