一位開發人員正在建構一個高度安全、無伺服器的醫療保健應用程式。該應用程式需要將臨時資料寫入 AWS Lambda 函數的 /tmp 目錄。開發人員應該使用哪種方法來加密該臨時資料?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 賦予 Lambda 函數一個角色和金鑰政策,允許存取 AWS KMS key;使用該金鑰產生資料金鑰並在寫入 /tmp 之前加密資料。.
為什麼這是答案
正確答案是:賦予 Lambda 函數一個角色和金鑰政策,允許存取 AWS KMS key;使用該金鑰產生資料金鑰並在寫入 /tmp 之前加密資料。 Lambda 函數的 /tmp 目錄是暫時性儲存,預設不加密。為了確保高度安全,開發人員應在寫入資料前對其進行加密。使用 AWS KMS 產生資料金鑰並在應用程式層級加密資料,是保護敏感臨時資料的最佳實踐。Lambda 函數的角色和金鑰政策確保了對 KMS 的安全存取。 錯誤選項: Lambda 函數不支援直接配置 Amazon EBS 磁碟區加密,因為 /tmp 目錄是臨時性、非持久性儲存,且由 Lambda 服務管理,而非獨立的 EBS 磁碟區。 在 Lambda 函數啟動時使用 OpenSSL 產生對稱加密金鑰雖然可行,但管理金鑰的生命週期和安全性會變得複雜,且不符合 AWS 推薦的加密最佳實踐,即利用 KMS 進行金鑰管理。 使用內部部署 HSM 不適用於無伺服器架構,因為 Lambda 函數是短暫的,且每次調用都向內部部署 HSM 請求金鑰會引入顯著的延遲和複雜性,這與無伺服器設計理念相悖。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡