AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
FinSec 聘請了一位在獨立 AWS 帳戶中運作的外部稽核員,以分析來自受損實例的加密 EBS 磁碟區。FinSec 必須維持加密,並將稽核員的存取權限限制為僅限此證據。要向稽核員提供可用的快照副本,需要哪些步驟?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 FinSec 的帳戶中,將加密快照分享給稽核員的 AWS 帳戶,並授予稽核員帳戶權限(透過金鑰政策或授權)以使用加密快照的 CMK 來複製快照。, 在稽核員的帳戶中,複製共享的加密快照,並使用稽核員在其帳戶中控制的 CMK 重新加密。.
為什麼這是答案
正確答案是將加密快照分享給稽核員的 AWS 帳戶,並授予稽核員帳戶使用加密快照的 CMK 權限,然後稽核員在自己的帳戶中複製共享快照並使用自己的 CMK 重新加密。這是因為加密的 EBS 快照只能與其他 AWS 帳戶共享,但接收帳戶必須擁有用於加密原始快照的 KMS 金鑰的存取權限才能複製它。複製後,接收方可以使用自己的 CMK 重新加密快照,以確保他們對資料的加密金鑰擁有完全控制權,並維持加密狀態。
將加密快照設為公開是不安全的做法,因為這會讓資料暴露給所有人。使用 AWS DataSync 匯出到 S3 物件再匯入為磁碟區是過於複雜且不必要的步驟,且可能涉及額外的解密/加密步驟。從磁碟區建立 AMI 並分享 AMI 不適用於此情境,因為目標是分析磁碟區內容,而不是啟動實例,且加密的 AMI 仍然需要分享 KMS 金鑰。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡