Verdant Bioinformatics 會加密其 ETL 任務產生的大型研究檔案,但目前遇到 AWS KMS 請求節流和成本上升的問題。他們希望採用信封加密模式來減少 KMS API 的使用,同時保持強大的安全性。他們應該實施哪兩項行動?(請選擇兩項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 呼叫 KMS GenerateDataKey 以取得純文字資料金鑰和加密的 (CiphertextBlob) 副本;使用純文字資料金鑰在本地加密檔案。, 在讀取期間對儲存的加密資料金鑰使用 KMS Decrypt 以取得純文字資料金鑰,然後在本地解密檔案。.
為什麼這是答案
選項一和三是正確的,因為它們描述了信封加密模式的正確實作方式,此模式能有效減少 KMS API 呼叫並降低成本。首先,應用程式呼叫 KMS GenerateDataKey 來取得一個純文字資料金鑰(用於本地加密)及其加密版本(CiphertextBlob)。這個加密版本會與加密的資料一起儲存。當需要解密時,應用程式使用 KMS Decrypt 來解密儲存的 CiphertextBlob 以取得純文字資料金鑰,然後在本地解密檔案。這樣,KMS 只在產生和解密資料金鑰時被呼叫,而不是對每個檔案進行加密。 選項二錯誤,因為將純文字資料金鑰與密文一起儲存會破壞安全性,因為任何人都可以直接存取解密資料。選項四錯誤,因為使用 KMS 非對稱 RSA 金鑰直接加密每個檔案會導致大量的 KMS API 呼叫,並且不符合信封加密模式減少 KMS 使用的目的。選項五錯誤,因為直接呼叫 KMS Encrypt 來加密整個檔案會導致每個檔案都產生一個 KMS API 呼叫,這會增加成本和節流風險,且 KMS 並非設計用於批次加密整個大型檔案。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡