PracticeCF

SCS-C03 题库 · 最新 50 题免费预览(第 1/5 页)

SCS-C03(AWS Certified Security Specialty (SCS-C03))最新题库第 1–10 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 74 题。

第 1 题 · 题号 25 · 单选

一家公司同时维护本地遗留系统和AWS中的资源。AWS资源包括一个Amazon DynamoDB表和一个Amazon S3桶。本地遗留系统需要定期连接DynamoDB和Amazon S3。该公司目前在VPC的公有子网中使用一个堡垒主机,并通过存储在本地的SSH私钥连接到该堡垒主机。分配给堡垒主机的实例配置文件对Amazon S3和DynamoDB具有完全访问权限。安全团队发布了一项新的内部策略,要求移除所有堡垒主机。该策略要求所有系统使用基于证书的身份验证。哪种解决方案能满足这些要求?

答案: B

解析: AWS IAM Roles Anywhere 允许本地工作负载(服务器、容器等)使用 X.509 数字证书进行身份验证,从而获得临时 AWS 凭证。这直接满足了两个要求:1)通过允许本地系统直接、安全地访问 AWS 资源(S3 和 DynamoDB),无需使用堡垒机;2)按照新安全策略的要求强制实施基于证书的身份验证。选项 A 仅提供网络连接,但不能解决基于证书的身份验证问题。选项 C 颁发 SSL 证书,但不能直接提供 AWS 资源访问凭证。选项 D 使用带有访问密钥的 IAM 用户,而不是证书,并且不能正确解决堡垒机的移除问题。
第 2 题 · 题号 26 · 单选

一家公司计划部署一个新的日志分析环境。该公司需要实施一个解决方案,以近实时地分析来自多个AWS服务的日志。该解决方案必须提供搜索日志的能力,并且当特定日志匹配检测规则时,还必须能够向现有的Amazon Simple Notification Service(Amazon SNS)主题发送警报。哪种解决方案能满足这些要求?

答案: A

第 3 题 · 题号 27 · 单选

安全工程师需要构建一个解决方案,以便在 AWS CloudTrail 在多个 AWS 区域中被关闭时能够重新启用它。实施此解决方案的最有效方法是什么?

答案: A

第 4 题 · 题号 28 · 多选

一家电子商务网站在遭受分布式拒绝服务(DDoS)攻击后宕机了1小时。在攻击期间,用户无法连接该网站。该电子商务公司的安全团队担心未来可能发生的攻击,并希望为此类事件做好准备。公司需要在未来应对类似攻击时将宕机时间降至最低。哪些步骤有助于实现这一目标?(请选择两项)

答案: B, E

解析: 对于DDoS攻击缓解,最佳解决方案是:(B) AWS Shield Advanced - 这是AWS的高级DDoS保护服务,专门用于保护应用程序免受DDoS攻击,提供增强的保护、实时可见性以及在攻击期间全天候访问AWS支持团队;(E) AWS WAF - 此Web应用程序防火墙允许创建自定义规则来过滤和阻止与DDoS攻击相关的恶意流量模式,并与CloudFront和ALB很好地集成。选项A(GuardDuty)用于威胁检测但不会主动阻止攻击。选项D更多涉及通用安全监控和修复,并非专门针对DDoS。选项C使用VPC Flow Logs存在固有的延迟,使其不适合实时DDoS缓解。
第 5 题 · 题号 29 · 单选

一家公司在 Amazon EC2 实例上运行应用程序。该应用程序生成发票并将其存储在 Amazon S3 存储桶中。附加到该实例的实例配置文件具有对 S3 存储桶的适当访问权限。该公司需要与多个没有 AWS 凭证的客户共享每张发票。每位客户必须只能下载自己的发票。客户必须在发票创建后的 1 小时内下载发票。客户必须仅使用临时凭证访问该公司的 AWS 资源。一名安全工程师创建了一个在 EC2 实例上运行的脚本。该脚本使用实例配置文件为客户生成 S3 预签名 URL。每个预签名 URL 在 1 小时后过期。还需要执行哪一步才能满足这些要求?

答案: C

解析: 选项C是正确的答案,因为它明确使用AWS STS来承担一个仅有S3:GetObject权限的新角色,每次脚本运行时生成新的临时凭证。这满足了所有要求:(1)每个客户只能下载自己的发票(预签名URL是针对特定对象的),(2)在1小时内完成下载(URL过期时间),(3)仅使用临时凭证(STS颁发的凭证)。选项A不正确,因为它授予过于宽泛的权限(S3:Get*和S3:List*),没有限制客户只能访问自己的发票,违反了最小权限原则。选项B有问题,因为基于标签的IAM策略条件不能有效地应用于预签名URL,因为URL已经授权对特定对象的访问,添加了不必要的复杂性。选项D通过将长期IAM用户访问密钥嵌入脚本中违反了临时凭证的要求,这是一种安全反模式。
第 6 题 · 题号 30 · 单选

一家公司拥有两个 AWS 账户:账户 A 和账户 B。每个账户都有一个 VPC。账户 A 中 VPC 内运行的一个应用程序需要写入账户 B 中的一个 Amazon S3 桶。账户 A 中的应用程序已经具有写入账户 B 中 S3 桶的权限。该应用程序和 S3 桶位于同一 AWS 区域。该公司无法通过公共互联网发送网络流量。哪种解决方案能够满足这些要求?

答案: D

解析: 选项 D 是正确的,因为 Amazon S3 的网关 VPC 终端节点可以在 VPC 和 Amazon S3 之间提供私有连接,无需通过公共互联网。尽管 S3 存储桶位于账户 B 中,但账户 A 中的网关 VPC 终端节点可以通过 AWS 私有网络将流量路由到 S3。由于账户 A 中的应用程序已经具有写入账户 B 中 S3 存储桶所需的 IAM 权限(如题目所述),在账户 A 中创建网关 VPC 终端节点并更新其路由表将满足所有要求:同一区域、无公共互联网流量、成功实现跨账户 S3 访问。选项 A、B 和 C 涉及将 VPC 相互连接(通过传输网关、VPN 或 VPC 对等连接),但 S3 不是 VPC 资源,因此这些方案无法解决对 S3 的私有连接需求。
第 7 题 · 题号 31 · 单选

一位安全工程师希望评估对特定 AWS 资源的配置更改,以确保该资源符合合规标准。然而,该安全工程师担心这样一种情况:在很短的时间内对该资源进行了多项配置更改。该安全工程师希望仅记录该资源的最新配置,以表明这组更改的累积影响。 哪种解决方案将以最高的运营效率满足此要求?

答案: B

解析: AWS Config 是适合此用例的服务,因为它专门用于持续监控和记录 AWS 资源配置。它维护配置更改的详细历史记录,并始终反映资源的最新配置状态。当快速连续发生多个更改时,AWS Config 会记录最新状态,该状态捕获所有更改的累积影响。这正是安全工程师评估合规性标准所需要的。选项 A(CloudTrail)仅记录 API 调用,不会聚合配置状态。选项 C(CloudWatch)用于指标和日志监控,而不是配置跟踪。选项 D(AWS Cloud Map)是服务发现工具,而不是配置合规性工具。
第 8 题 · 题号 32 · 单选

某公司安装了一款第三方应用程序,该程序分布在多个Amazon EC2实例和本地服务器上。偶尔,该公司的IT团队需要使用SSH连接到每台机器以执行软件维护任务。在这些时间段之外,这些机器必须与网络的其余部分完全隔离。该公司不希望管理任何SSH密钥。此外,该公司希望仅在存在SSH连接时为机器使用付费。 哪种解决方案能够满足这些要求?

答案: B

解析: AWS Systems Manager Session Manager 是正确的解决方案,因为它提供安全、可审计的类 SSH 访问,可同时访问 EC2 实例和本地服务器,无需使用 SSH 密钥(改用 IAM 身份验证)。它支持临时连接,并且仅在活动会话期间产生费用,符合按使用量付费的要求。此外,使用 Session Manager 时,机器无需暴露入站 SSH 端口或公有 IP——SSM Agent 会发起出站连接,这满足了网络隔离的要求。选项 A(堡垒主机)需要 SSH 密钥,并且持续运行。选项 C(CloudShell)用于 AWS 资源管理,而不是对实例的 SSH 访问。选项 D(VPC 终端节点)提供对 AWS 服务的私有访问,而不是对特定机器的 SSH 连接。
第 9 题 · 题号 33 · 单选

一位安全工程师最近为一台 Amazon EC2 实例轮换了主机密钥。该安全工程师正在尝试使用 EC2 Instance Connect 功能访问该 EC2 实例。但是,该安全工程师收到主机密钥验证失败的错误。在轮换主机密钥之前,EC2 Instance Connect 与该 EC2 实例配合使用正常。该安全工程师应采取什么措施来解决此错误?

答案: B

解析: 当 EC2 实例上的主机密钥被轮换时,EC2 Instance Connect 的主机密钥验证会失败,因为它的可信主机密钥数据库中仍然存储着旧的主机密钥。EC2 Instance Connect 使用该数据库来验证 EC2 实例的身份并防止中间人攻击。轮换主机密钥后,安全工程师必须手动将新的主机密钥上传到 AWS 可信主机密钥数据库,以便 EC2 Instance Connect 能够验证新的主机密钥。选项 A 与主机密钥验证无关;选项 C 处理的是 SSM 权限,而不是 EC2 Instance Connect 的主机密钥验证;选项 D 涉及的是用户 SSH 密钥(身份验证),而不是主机密钥(服务器识别)。
第 10 题 · 题号 34 · 单选

一家公司正在运营一个面向互联网的开源软件平台。该旧版软件平台已不再接收安全更新。该软件平台使用 Amazon Route 53 加权负载均衡将流量分发到两台 Amazon EC2 实例,这些实例连接到一个 Amazon RDS 集群。最近的一份报告表明,该软件平台存在 SQL 注入攻击漏洞,并提供了攻击样本。该公司的安全工程师必须在 24 小时内保护此系统免受 SQL 注入攻击。安全工程师的解决方案必须涉及最少的工作量,并在实施过程中保持正常运行。 安全工程师应采取什么措施来满足这些要求?

答案: A

解析: 选项A是最佳解决方案,因为它以最少的努力解决了SQL注入漏洞,且无需修改遗留代码。通过在现有EC2实例前面创建一个应用程序负载均衡器(ALB),并附加一个包含SQL注入保护规则的AWS WAF Web ACL,安全工程师可以在恶意流量到达应用程序之前进行过滤。更新安全组以防止EC2实例的直接互联网访问可确保流量必须通过ALB(从而通过WAF),防止攻击者绕过保护。这种方法可以在24小时内快速实施,不需要对遗留平台进行代码更改,并保持正常运行。选项B失败,因为它仅使用一个EC2实例作为CloudFront源,失去了两个实例之间的负载均衡。选项C需要在24小时内修改遗留代码的工作量很大,而且遗留平台不再接收安全更新,因此最新代码可能仍然存在漏洞。选项D在技术上是不正确的,因为AWS WAF不能直接应用于EC2实例,并且安全组的更改会破坏正常运行。
12345 下一页