SCS-C03 题库 · 最新 50 题免费预览(第 1/5 页)
SCS-C03(AWS Certified Security Specialty (SCS-C03))最新题库第 1–10 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 74 题。
第 1 题 · 题号 25 · 单选
一家公司同时维护本地遗留系统和AWS中的资源。AWS资源包括一个Amazon DynamoDB表和一个Amazon S3桶。本地遗留系统需要定期连接DynamoDB和Amazon S3。该公司目前在VPC的公有子网中使用一个堡垒主机,并通过存储在本地的SSH私钥连接到该堡垒主机。分配给堡垒主机的实例配置文件对Amazon S3和DynamoDB具有完全访问权限。安全团队发布了一项新的内部策略,要求移除所有堡垒主机。该策略要求所有系统使用基于证书的身份验证。哪种解决方案能满足这些要求?
- A. 设置一个 AWS Direct Connect 连接,并创建一个 VPN 连接到具有访问所需服务所需 VPC 终端节点的 VPC。
- B. 配置本地系统以使用 AWS IAM Roles Anywhere 进行身份验证。
- C. 使用 AWS 私有证书颁发机构(Private Certificate Authority)颁发 SSL 证书,以便本地系统能够访问 AWS 上的资源。
- D. 创建一个 IAM 用户,该用户具有临时承担 IAM 角色并使用临时承担的角色凭证访问所需资源的权限。
答案: B
解析: AWS IAM Roles Anywhere 允许本地工作负载(服务器、容器等)使用 X.509 数字证书进行身份验证,从而获得临时 AWS 凭证。这直接满足了两个要求:1)通过允许本地系统直接、安全地访问 AWS 资源(S3 和 DynamoDB),无需使用堡垒机;2)按照新安全策略的要求强制实施基于证书的身份验证。选项 A 仅提供网络连接,但不能解决基于证书的身份验证问题。选项 C 颁发 SSL 证书,但不能直接提供 AWS 资源访问凭证。选项 D 使用带有访问密钥的 IAM 用户,而不是证书,并且不能正确解决堡垒机的移除问题。
第 2 题 · 题号 26 · 单选
一家公司计划部署一个新的日志分析环境。该公司需要实施一个解决方案,以近实时地分析来自多个AWS服务的日志。该解决方案必须提供搜索日志的能力,并且当特定日志匹配检测规则时,还必须能够向现有的Amazon Simple Notification Service(Amazon SNS)主题发送警报。哪种解决方案能满足这些要求?
- A. 使用 Amazon OpenSearch Service 分析日志。通过 OpenSearch API 搜索日志。使用 OpenSearch Service Security Analytics 将日志与检测规则进行匹配,并向 SNS 主题发送告警。
- B. 使用 AWS Security Hub 分析日志。在 Security Hub 的调查发现页面中搜索日志。创建自定义操作以将日志与检测规则匹配,并将警报发送到 SNS 主题。
- C. 使用 Amazon CloudWatch 日志分析日志。利用订阅过滤器将日志与检测规则进行匹配,并向 SNS 主题发送警报。通过 CloudWatch Logs Insights 手动搜索日志。
- D. 使用 Amazon QuickSight 分析日志。通过在仪表板上列出查询结果来搜索日志。运行查询以将日志与检测规则进行匹配,并向 SNS 主题发送警报。
答案: A
第 3 题 · 题号 27 · 单选
安全工程师需要构建一个解决方案,以便在 AWS CloudTrail 在多个 AWS 区域中被关闭时能够重新启用它。实施此解决方案的最有效方法是什么?
- A. 使用 AWS Config 和托管规则来启动 AWS-EnableCloudTrail 修复操作。
- B. 创建一个 Amazon EventBridge 事件,使用 cloudtrail.amazonaws.com 作为事件源,事件名称为 StartLogging,以触发 AWS Lambda 函数来调用 StartLogging API。
- C. 创建一个 Amazon CloudWatch 告警,其事件源为 cloudtrail.amazonaws.com,事件名称为 StopLogging,用于调用 AWS Lambda 函数以调用 StartLogging API。
- D. 监控 AWS Trusted Advisor 以确保 CloudTrail 日志记录已启用。
答案: A
第 4 题 · 题号 28 · 多选
一家电子商务网站在遭受分布式拒绝服务(DDoS)攻击后宕机了1小时。在攻击期间,用户无法连接该网站。该电子商务公司的安全团队担心未来可能发生的攻击,并希望为此类事件做好准备。公司需要在未来应对类似攻击时将宕机时间降至最低。哪些步骤有助于实现这一目标?(请选择两项)
- A. 启用 Amazon GuardDuty 以自动监控恶意活动并阻止未经授权的访问。
- B. 订阅 AWS Shield Advanced,并在遭受攻击时联系 AWS Support。
- C. 使用 VPC 流日志监控网络流量,并使用 AWS Lambda 函数通过安全组自动阻止攻击者的 IP 地址。
- D. 设置 Amazon EventBridge 规则以实时监控 AWS CloudTrail 事件,使用 AWS Config 规则审计配置,并使用 AWS Systems Manager 进行修复。
- E. 使用 AWS WAF 创建规则来应对此类攻击。
答案: B, E
解析: 对于DDoS攻击缓解,最佳解决方案是:(B) AWS Shield Advanced - 这是AWS的高级DDoS保护服务,专门用于保护应用程序免受DDoS攻击,提供增强的保护、实时可见性以及在攻击期间全天候访问AWS支持团队;(E) AWS WAF - 此Web应用程序防火墙允许创建自定义规则来过滤和阻止与DDoS攻击相关的恶意流量模式,并与CloudFront和ALB很好地集成。选项A(GuardDuty)用于威胁检测但不会主动阻止攻击。选项D更多涉及通用安全监控和修复,并非专门针对DDoS。选项C使用VPC Flow Logs存在固有的延迟,使其不适合实时DDoS缓解。
第 5 题 · 题号 29 · 单选
一家公司在 Amazon EC2 实例上运行应用程序。该应用程序生成发票并将其存储在 Amazon S3 存储桶中。附加到该实例的实例配置文件具有对 S3 存储桶的适当访问权限。该公司需要与多个没有 AWS 凭证的客户共享每张发票。每位客户必须只能下载自己的发票。客户必须在发票创建后的 1 小时内下载发票。客户必须仅使用临时凭证访问该公司的 AWS 资源。一名安全工程师创建了一个在 EC2 实例上运行的脚本。该脚本使用实例配置文件为客户生成 S3 预签名 URL。每个预签名 URL 在 1 小时后过期。还需要执行哪一步才能满足这些要求?
- A. 更新 S3 存储桶策略,确保使用预签名 URL 的客户端具有 S3:Get* 和 S3:List* 权限,以访问存储桶中的 S3 对象。
- B. 为 EC2 实例配置文件的 IAM 角色策略添加 StringEquals 条件。配置该策略条件,以根据每张发票的 s3:ResourceTag/ClientId 标签限制访问。为每张生成的发票添加其对应客户的 ID 标签。
- C. 更新脚本,使用 AWS 安全令牌服务(AWS STS),在每次运行脚本时通过假设一个具有 S3 GetObject 权限的新角色来获取新的凭证。使用这些凭证来生成预签名的 URL。
- D. 为具有 S3 存储桶 S3:GetObject 权限的 IAM 用户生成访问密钥和秘密访问密钥。将这些密钥嵌入到脚本中。使用这些密钥生成预签名 URL。
答案: C
解析: 选项C是正确的答案,因为它明确使用AWS STS来承担一个仅有S3:GetObject权限的新角色,每次脚本运行时生成新的临时凭证。这满足了所有要求:(1)每个客户只能下载自己的发票(预签名URL是针对特定对象的),(2)在1小时内完成下载(URL过期时间),(3)仅使用临时凭证(STS颁发的凭证)。选项A不正确,因为它授予过于宽泛的权限(S3:Get*和S3:List*),没有限制客户只能访问自己的发票,违反了最小权限原则。选项B有问题,因为基于标签的IAM策略条件不能有效地应用于预签名URL,因为URL已经授权对特定对象的访问,添加了不必要的复杂性。选项D通过将长期IAM用户访问密钥嵌入脚本中违反了临时凭证的要求,这是一种安全反模式。
第 6 题 · 题号 30 · 单选
一家公司拥有两个 AWS 账户:账户 A 和账户 B。每个账户都有一个 VPC。账户 A 中 VPC 内运行的一个应用程序需要写入账户 B 中的一个 Amazon S3 桶。账户 A 中的应用程序已经具有写入账户 B 中 S3 桶的权限。该应用程序和 S3 桶位于同一 AWS 区域。该公司无法通过公共互联网发送网络流量。哪种解决方案能够满足这些要求?
- A. 在两个账户中,在每个可用区的子网中创建一个中转网关和 VPC 挂载,并更新 VPC 路由表。
- B. 在账户 A 中部署一个软件 VPN 设备。在该软件 VPN 设备和账户 B 中的虚拟专用网关之间创建 VPN 连接。
- C. 在账户 A 的 VPC 和账户 B 的 VPC 之间创建 VPC 对等连接。更新 VPC 路由表、网络 ACL 和安全组,以允许对等 IP 范围之间的网络流量。
- D. 在账户 A 中,为 Amazon S3 创建网关 VPC 端点。更新账户 A 中的 VPC 路由表。
答案: D
解析: 选项 D 是正确的,因为 Amazon S3 的网关 VPC 终端节点可以在 VPC 和 Amazon S3 之间提供私有连接,无需通过公共互联网。尽管 S3 存储桶位于账户 B 中,但账户 A 中的网关 VPC 终端节点可以通过 AWS 私有网络将流量路由到 S3。由于账户 A 中的应用程序已经具有写入账户 B 中 S3 存储桶所需的 IAM 权限(如题目所述),在账户 A 中创建网关 VPC 终端节点并更新其路由表将满足所有要求:同一区域、无公共互联网流量、成功实现跨账户 S3 访问。选项 A、B 和 C 涉及将 VPC 相互连接(通过传输网关、VPN 或 VPC 对等连接),但 S3 不是 VPC 资源,因此这些方案无法解决对 S3 的私有连接需求。
第 7 题 · 题号 31 · 单选
一位安全工程师希望评估对特定 AWS 资源的配置更改,以确保该资源符合合规标准。然而,该安全工程师担心这样一种情况:在很短的时间内对该资源进行了多项配置更改。该安全工程师希望仅记录该资源的最新配置,以表明这组更改的累积影响。
哪种解决方案将以最高的运营效率满足此要求?
- A. 使用 AWS CloudTrail 通过筛选 API 调用来检测配置更改,以监控这些更改。使用最近的 API 调用来指示多个调用的累积影响。
- B. 使用 AWS Config 检测配置更改,并在多次配置更改时记录最新配置。
- C. 使用 Amazon CloudWatch 通过筛选 API 调用来检测配置更改,以监控这些变化。使用最近的 API 调用来指示多个调用的累积影响。
- D. 使用 AWS Cloud Map 检测配置变更。通过使用滑动时间窗口生成来自 AWS Cloud Map 的配置变更报告,以跟踪最新状态。
答案: B
解析: AWS Config 是适合此用例的服务,因为它专门用于持续监控和记录 AWS 资源配置。它维护配置更改的详细历史记录,并始终反映资源的最新配置状态。当快速连续发生多个更改时,AWS Config 会记录最新状态,该状态捕获所有更改的累积影响。这正是安全工程师评估合规性标准所需要的。选项 A(CloudTrail)仅记录 API 调用,不会聚合配置状态。选项 C(CloudWatch)用于指标和日志监控,而不是配置跟踪。选项 D(AWS Cloud Map)是服务发现工具,而不是配置合规性工具。
第 8 题 · 题号 32 · 单选
某公司安装了一款第三方应用程序,该程序分布在多个Amazon EC2实例和本地服务器上。偶尔,该公司的IT团队需要使用SSH连接到每台机器以执行软件维护任务。在这些时间段之外,这些机器必须与网络的其余部分完全隔离。该公司不希望管理任何SSH密钥。此外,该公司希望仅在存在SSH连接时为机器使用付费。
哪种解决方案能够满足这些要求?
- A. 创建一个带有端口转发的堡垒主机以连接这些机器。
- B. 设置 AWS Systems Manager Session Manager 以允许临时连接。
- C. 使用 AWS CloudShell 创建无服务器连接。
- D. 为每台机器设置一个接口 VPC 端点以建立私有连接。
答案: B
解析: AWS Systems Manager Session Manager 是正确的解决方案,因为它提供安全、可审计的类 SSH 访问,可同时访问 EC2 实例和本地服务器,无需使用 SSH 密钥(改用 IAM 身份验证)。它支持临时连接,并且仅在活动会话期间产生费用,符合按使用量付费的要求。此外,使用 Session Manager 时,机器无需暴露入站 SSH 端口或公有 IP——SSM Agent 会发起出站连接,这满足了网络隔离的要求。选项 A(堡垒主机)需要 SSH 密钥,并且持续运行。选项 C(CloudShell)用于 AWS 资源管理,而不是对实例的 SSH 访问。选项 D(VPC 终端节点)提供对 AWS 服务的私有访问,而不是对特定机器的 SSH 连接。
第 9 题 · 题号 33 · 单选
一位安全工程师最近为一台 Amazon EC2 实例轮换了主机密钥。该安全工程师正在尝试使用 EC2 Instance Connect 功能访问该 EC2 实例。但是,该安全工程师收到主机密钥验证失败的错误。在轮换主机密钥之前,EC2 Instance Connect 与该 EC2 实例配合使用正常。该安全工程师应采取什么措施来解决此错误?
- A. 将密钥材料导入 AWS Key Management Service (AWS KMS)。
- B. 手动将新的主机密钥上传到 AWS 可信主机密钥数据库。
- C. 确保 AmazonSSMManagedInstanceCore 策略已附加到 EC2 实例配置文件。
- D. 为 EC2 实例创建新的 SSH 密钥对。
答案: B
解析: 当 EC2 实例上的主机密钥被轮换时,EC2 Instance Connect 的主机密钥验证会失败,因为它的可信主机密钥数据库中仍然存储着旧的主机密钥。EC2 Instance Connect 使用该数据库来验证 EC2 实例的身份并防止中间人攻击。轮换主机密钥后,安全工程师必须手动将新的主机密钥上传到 AWS 可信主机密钥数据库,以便 EC2 Instance Connect 能够验证新的主机密钥。选项 A 与主机密钥验证无关;选项 C 处理的是 SSM 权限,而不是 EC2 Instance Connect 的主机密钥验证;选项 D 涉及的是用户 SSH 密钥(身份验证),而不是主机密钥(服务器识别)。
第 10 题 · 题号 34 · 单选
一家公司正在运营一个面向互联网的开源软件平台。该旧版软件平台已不再接收安全更新。该软件平台使用 Amazon Route 53 加权负载均衡将流量分发到两台 Amazon EC2 实例,这些实例连接到一个 Amazon RDS 集群。最近的一份报告表明,该软件平台存在 SQL 注入攻击漏洞,并提供了攻击样本。该公司的安全工程师必须在 24 小时内保护此系统免受 SQL 注入攻击。安全工程师的解决方案必须涉及最少的工作量,并在实施过程中保持正常运行。
安全工程师应采取什么措施来满足这些要求?
- A. 创建一个应用程序负载均衡器,并将现有的 EC2 实例作为目标组。创建一个包含规则以保护应用程序免受此类攻击的 AWS WAF Web ACL,然后将其应用于 ALB。进行测试以确保漏洞已缓解,然后重定向 Route 53 记录,使其指向 ALB。更新 EC2 实例的安全组,以防止来自互联网的直接访问。
- B. 创建一个 Amazon CloudFront 分配,并将一个 EC2 实例指定为源站。创建一个包含可保护应用程序免受此类攻击的规则的 AWS WAF Web ACL,然后将其应用于该分配。进行测试以确保漏洞已被缓解,然后将 Route 53 记录重定向至 CloudFront。
- C. 获取该平台的最新源代码并进行必要的更新。测试更新后的代码以确保漏洞已修复,然后将修补后的平台版本部署到 EC2 实例上。
- D. 更新附加到 EC2 实例的安全组,阻止互联网访问 SQL 数据库使用的 TCP 端口。创建一个包含用于保护应用程序免受此类攻击的规则的 AWS WAF Web ACL,然后将其应用到 EC2 实例。进行测试以确认漏洞已得到缓解,然后将安全组恢复为原始设置。
答案: A
解析: 选项A是最佳解决方案,因为它以最少的努力解决了SQL注入漏洞,且无需修改遗留代码。通过在现有EC2实例前面创建一个应用程序负载均衡器(ALB),并附加一个包含SQL注入保护规则的AWS WAF Web ACL,安全工程师可以在恶意流量到达应用程序之前进行过滤。更新安全组以防止EC2实例的直接互联网访问可确保流量必须通过ALB(从而通过WAF),防止攻击者绕过保护。这种方法可以在24小时内快速实施,不需要对遗留平台进行代码更改,并保持正常运行。选项B失败,因为它仅使用一个EC2实例作为CloudFront源,失去了两个实例之间的负载均衡。选项C需要在24小时内修改遗留代码的工作量很大,而且遗留平台不再接收安全更新,因此最新代码可能仍然存在漏洞。选项D在技术上是不正确的,因为AWS WAF不能直接应用于EC2实例,并且安全组的更改会破坏正常运行。