单选题 问题 #22 安全工程师创建了一个Amazon S3存储桶策略,拒绝所有用户的访问。几天后,安全工程师向存储桶策略添加了另一个声明,允许另一名员工只读访问。即使在更新策略之后,该员工仍然收到访问拒绝消息。 这种访问拒绝的可能原因是什么?

A、 需要更新存储桶中的ACL。
B、 IAM策略不允许用户访问存储桶。
C、 存储桶策略需要几分钟才能生效。
D、 允许权限被拒绝覆盖。
下载APP答题
由4l***nm提供 分享 举报 纠错

相关试题

单选题 问题 #8一家公司已部署Amazon GuardDuty,现在希望实现对潜在威胁的自动化。公司决定从公司AWS环境中来自Amazon EC2实例的RDP暴力破解攻击开始。安全工程师需要实施一个解决方案,以阻止对可疑实例的检测通信,直到调查和可能的补救措施发生。 哪种解决方案将满足这些要求?

A、

配置GuardDuty将事件发送到Amazon Kinesis数据流。使用处理事件的Amazon Kinesis Data Analytics for Apache Flink应用程序通过Amazon Simple Notification Service(Amazon SNS)向公司发送通知。向网络ACL添加规则,阻止进出可疑实例的流量。

B、

配置GuardDuty将事件发送到Amazon EventBridge。部署AWS WAF网络ACL。使用处理事件的AWS Lambda函数通过Amazon Simple Notification Service(Amazon SNS)向公司发送通知,并添加网络ACL规则以阻止进出可疑实例的流量。

C、

启用AWS Security Hub以摄取GuardDuty发现,并将事件发送到Amazon EventBridge。部署AWS Network Firewall。

D、

启用AWS Security Hub以摄取GuardDuty发现。配置Amazon Kinesis数据流作为Security Hub的事件目的地。使用处理事件的AWS Lambda函数,用不允许任何连接的安全组替换可疑实例的安全组。

单选题 问题 #7一家公司需要安全工程师实施一个可扩展的多账户认证和授权解决方案。解决方案不应引入额外的用户管理架构组件。应尽可能使用原生AWS功能。安全工程师已经设置了AWS组织,并激活了所有功能,并启用了AWS IAM身份中心(AWS单点登录)。 安全工程师应采取哪些额外步骤来完成任务?

A、使用AD连接器为需要访问AWS账户的所有员工创建用户和组。将AD连接器组分配给AWS账户,并将它们链接到IAM角色,根据员工的工作职能和访问要求进行链接。指导员工使用AWS目录服务用户门户访问AWS账户。
B、使用IAM身份中心默认目录为需要访问AWS账户的所有员工创建用户和组。根据员工的工作职能和访问要求,将组分配给AWS账户,并链接到权限集。指导员工使用IAM身份中心用户门户访问AWS账户。
C、使用IAM身份中心默认目录为需要访问AWS账户的所有员工创建用户和组。将IAM身份中心组链接到所有账户中现有的IAM用户,以继承现有权限。指导员工使用IAM身份中心用户门户访问AWS账户。
D、使用AWS目录服务Microsoft Active Directory为需要访问AWS账户的所有员工创建用户和组。在创建的目录中启用AWS管理控制台访问,并指定IAM身份中心作为集成账户和权限集的信息源。指导员工使用AWS目录服务用户门户访问AWS账户。

单选题 问题 #4一家公司在AWS组织中有一个组织。公司希望使用AWS CloudFormation StackSets在组织中部署各种AWS设计模式到环境中。这些模式包括Amazon EC2实例、弹性负载均衡(ELB)负载均衡器、Amazon RDS数据库和Amazon Elastic Kubernetes Service(Amazon EKS)集群或Amazon Elastic Container Service(Amazon ECS)集群。目前,公司的开发人员可以创建自己的CloudFormation堆栈,以提高整体交付速度。一个集中的CI/CD管道在共享服务AWS账户中部署每个CloudFormation堆栈。公司的安全团队已经根据内部标准为每项服务提供了要求。如果有任何资源不符合内部标准,安全团队必须收到通知以采取适当行动。安全团队必须实施一个通知解决方案,使开发人员能够保持他们目前拥有的相同整体交付速度。 哪种解决方案将以最具操作效率的方式满足这些要求?

A、创建一个Amazon Simple Notification Service(Amazon SNS)主题。将安全团队的电子邮件地址订阅到SNS主题。创建一个自定义AWS Lambda函数,在CI/CD管道的构建阶段之前运行所有CloudFormation模板的aws cloudformation validate-template AWS CLI命令。配置CI/CD管道,如果发现任何问题,就向SNS主题发布通知。
B、创建一个Amazon Simple Notification Service(Amazon SNS)主题。将安全团队的电子邮件地址订阅到SNS主题。为每个资源配置创建自定义CloudFormation Guard规则。在CI/CD管道中,在构建阶段之前,配置一个Docker映像运行cfn-guard命令在CloudFormation模板上。配置CI/CD管道,如果发现任何问题,就向SNS主题发布通知。
C、创建一个Amazon Simple Notification Service(Amazon SNS)主题和一个Amazon Simple Queue Service(Amazon SQS)队列。将安全团队的电子邮件地址订阅到SNS主题。在共享服务AWS账户中创建一个Amazon S3存储桶。包括一个事件通知,当向S3存储桶添加新对象时发布到SQS队列。要求开发人员将他们的CloudFormation模板放入S3存储桶。启动基于SQS队列深度自动扩展的EC2实例。配置EC2实例使用CloudFormation Guard扫描模板并在没有发现问题时部署模板。配置CI/CD管道,如果发现任何问题,就向SNS主题发布通知。
D、创建一个集中的CloudFormation堆栈集,包括一组标准资源,开发人员可以在每个AWS账户中部署。配置每个CloudFormation模板以满足安全要求。对于任何新资源或配置,更新CloudFormation模板并将模板发送给安全团队进行审查。审查完成后,将新的CloudFormation堆栈添加到存储库供开发人员使用。

单选题 问题 #10公司A有一个名为账户A的AWS账户。公司A最近收购了公司B,后者有一个名为账户B的AWS账户。公司B将其文件存储在一个名为DOC-EXAMPLE-BUCKET1的Amazon S3存储桶中。管理员需要给予账户A的用户对账户B的S3存储桶的完全访问权限。在管理员调整账户A中用户的IAM权限以访问账户B的S3存储桶后,该用户仍无法访问存储桶中的任何文件。解决此问题的方案是什么?

A、在账户B中,创建一个存储桶ACL以允许账户A的用户访问账户B的S3存储桶。
B、在账户B中,创建一个对象ACL以允许账户A的用户访问账户B的S3存储桶中的所有对象。
C、在账户B中,创建一个存储桶策略以允许账户A的用户访问账户B的S3存储桶。
D、在账户B中,创建一个用户策略以允许账户A的用户访问账户B的S3存储桶。

单选题 问题 #14一家公司使用AWS组织,并在多个AWS账户中拥有生产工作负载。安全工程师需要设计一个解决方案,以主动监控所有包含生产工作负载的账户中的可疑行为。该解决方案必须自动修复生产账户中的事件。该解决方案还必须在检测到关键安全发现时向Amazon Simple Notification Service(Amazon SNS)主题发布通知。此外,该解决方案必须将所有安全事件日志发送到专用账户。 哪种解决方案将以最具操作效率的方式满足这些要求?

A、在每个生产账户中激活Amazon GuardDuty。在专用日志账户中聚合来自每个生产账户的所有GuardDuty日志。通过配置GuardDuty直接调用AWS Lambda函数来修复事件。配置Lambda函数还向SNS主题发布通知。
B、在每个生产账户中激活AWS Security Hub。在专用日志账户中聚合来自每个生产账户的所有Security Hub发现。使用AWS Config和AWS Systems Manager修复事件。配置Systems Manager还向SNS主题发布通知。
C、在每个生产账户中激活Amazon GuardDuty。在专用日志账户中聚合来自每个生产账户的所有GuardDuty日志。使用Amazon EventBridge调用自定义AWS Lambda函数来修复事件,从GuardDuty发现。配置Lambda函数还向SNS主题发布通知。
D、在每个生产账户中激活AWS Security Hub。在专用日志账户中聚合来自每个生产账户的所有Security Hub发现。使用Amazon EventBridge调用自定义AWS Lambda函数来修复事件,从Security Hub发现。配置Lambda函数还向SNS主题发布通知。

单选题 问题 #9一家公司有一个AWS账户,托管着生产应用程序。公司收到一封电子邮件通知,称Amazon GuardDuty在其账户中检测到一个影响:IAMUser/异常行为发现。安全工程师需要运行此安全事件的调查剧本,并且必须在不影响应用程序的情况下收集和分析信息。 哪种解决方案将最快速地满足这些要求?

A、

使用只读凭据登录AWS账户。查看GuardDuty发现,了解使用了哪些IAM凭据。使用IAM控制台为IAM主体添加DenyAll策略。

B、

使用只读凭据登录AWS账户。查看GuardDuty发现,以确定哪些API调用引发了发现。使用Amazon Detective查看上下文中的API调用。

C、

使用管理员凭据登录AWS账户。查看GuardDuty发现,了解使用了哪些IAM凭据。使用IAM控制台为IAM主体添加DenyAll策略。

D、

使用只读凭据登录AWS账户。查看GuardDuty发现,以确定哪些API调用引发了发现。使用AWS CloudTrail Insights和AWS CloudTrail Lake查看上下文中的API调用。

单选题 问题 #11一家公司希望接收有关AWS Security Hub中关键发现的电子邮件通知。公司没有现有的架构来支持此功能。 哪种解决方案将满足该要求?

A、创建一个AWS Lambda函数以识别关键Security Hub发现。创建一个Amazon Simple Notification Service(Amazon SNS)主题作为Lambda函数的目标。将电子邮件终端订阅到SNS主题以接收发布的消息。
B、创建一个Amazon Kinesis Data Firehose交付流。将交付流与Amazon EventBridge集成。创建一个EventBridge规则,过滤以检测关键Security Hub发现。配置交付流将发现发送到电子邮件地址。
C、创建一个Amazon EventBridge规则以检测关键Security Hub发现。创建一个Amazon Simple Notification Service(Amazon SNS)主题作为EventBridge规则的目标。将电子邮件终端订阅到SNS主题以接收发布的消息。
D、创建一个Amazon EventBridge规则以检测关键Security Hub发现。创建一个Amazon Simple Email Service(Amazon SES)主题作为EventBridge规则的目标。使用Amazon SES API格式化消息。选择一个电子邮件地址作为消息的接收者。

单选题 问题 #1一名安全工程师正在配置一个名为example.com的新网站。安全工程师希望通过要求用户通过HTTPS连接到example.com来保护与网站的通信。 以下哪些是存储SSL/TLS证书的有效选项?

A、存储在AWS Key Management Service(AWS KMS)中的自定义SSL证书
B、存储在Amazon CloudFront中的默认SSL证书
C、存储在AWS Certificate Manager(ACM)中的自定义SSL证书
D、存储在Amazon S3中的默认SSL证书