某公司在 Application Load Balancer (ALB) 後方的 Amazon EC2 實例上部署了一個分散式網路應用程式,該 ALB 負責終止 TLS。公司要求即使憑證的私鑰被洩露,流向 ALB 的 TLS 流量仍需保持安全。安全工程師應如何滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個使用強制執行具有完善前向保密 (PFS) 的加密套件的安全策略的 HTTPS 監聽器。.
為什麼這是答案
正確答案是建立一個使用強制執行具有完善前向保密 (PFS) 的加密套件的安全策略的 HTTPS 監聽器。完善前向保密 (PFS) 確保即使長期私鑰(例如 TLS 憑證的私鑰)在未來被洩露,過去的通訊會話也無法被解密。這是因為每次會話都使用唯一的會話金鑰,這些金鑰是臨時生成的,並且不會從長期私鑰中推導出來。 其他選項不符合要求: 僅使用 AWS Certificate Manager (ACM) 管理的憑證並不能防止在私鑰洩露後解密過去的流量,因為它本身不提供 PFS。 啟用 Server Order Preference 安全功能只是讓伺服器決定加密套件的優先順序,但如果沒有強制使用 PFS,它無法保證前向保密。 建立 TCP 監聽器會將 TLS 終止的責任轉移到後端 EC2 實例,這與題目中「ALB 負責終止 TLS」的描述不符,且無法直接在 ALB 層級應用 TLS 安全策略。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡