某公司使用包含敏感值的 EC2 user data 腳本來啟動 Amazon EC2 實例。一位安全工程師發現這些敏感值對於不應擁有存取權限的使用者是可見的。在實例啟動期間,保護敏感資訊最安全的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將敏感值儲存在 AWS Systems Manager Parameter Store 中作為 SecureString 參數,並授予 EC2 實例角色呼叫 GetParameters 的權限。.
為什麼這是答案
將敏感值儲存在 AWS Systems Manager Parameter Store 的 SecureString 參數中,並授予 EC2 實例角色讀取這些參數的權限,是保護啟動時敏感資訊最安全的方法。SecureString 參數使用 AWS KMS 加密敏感資料,並且只有具有適當 IAM 權限的實體才能解密和存取這些值。這確保了敏感資訊不會直接暴露在 EC2 user data 中,從而防止未經授權的存取。 其他選項的缺陷: 將腳本嵌入 AMI 並使用 KMS 加密敏感值:雖然 KMS 加密是好的,但將敏感值直接嵌入 AMI 仍可能導致這些值在 AMI 被複製或共享時洩露。 將啟動腳本移至 Amazon S3 並使用 AWS KMS 加密:將腳本放在 S3 並加密是個好方法,但如果腳本本身包含敏感值,則仍需額外機制來保護這些值,而不是僅僅加密整個腳本。 使用 IAM 政策阻止使用者存取 EC2 實例中繼資料服務:這是一種安全措施,但它並不能解決敏感值最初在 user data 中暴露的問題。敏感值仍然存在於 user data 中,只是限制了對中繼資料服務的存取。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡