SCS-C03 题库 · 最新 50 题免费预览(第 2/5 页)
SCS-C03(AWS Certified Security Specialty (SCS-C03))最新题库第 11–20 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 74 题。
第 11 题 · 题号 35 · 单选
一家公司拥有一个运行在应用程序负载均衡器(ALB)后面的 Web 应用程序。该应用程序正在遭受撞库攻击,导致大量登录失败尝试。攻击来自许多不同的 IP 地址。这些登录尝试使用已知移动设备模拟器的用户代理字符串。
安全工程师需要实施一个解决方案来缓解撞库攻击。该解决方案必须仍然允许合法用户登录应用程序。
哪种解决方案能够满足这些要求?
- A. 创建一个 Amazon CloudWatch 告警,用于对包含指定用户代理字符串的登录尝试作出响应,并向该告警添加一个 Amazon Simple Notification Service (Amazon SNS) 主题。
- B. 修改ALB上的入站安全组,以拒绝来自参与攻击的IP地址的流量。
- C. 为 ALB 创建一个 AWS WAF Web ACL,并创建一个自定义规则,用于阻止包含设备模拟器用户代理字符串的请求。
- D. 为 ALB 创建一个 AWS WAF Web ACL。创建一条自定义规则,以允许来自合法用户代理字符串的请求。
答案: C
解析: 最佳解决方案是为ALB创建一个AWS WAF Web ACL,并添加自定义规则阻止包含设备模拟器用户代理字符串的请求。选项A仅提供监控和通知功能,实际上并不能阻止攻击。选项B不可行,因为攻击来自许多IP地址,并且安全组无法轻松根据用户代理字符串进行过滤。选项D采用白名单方法,过于严格,需要知道所有合法的用户代理字符串,并且可能会阻止合法用户。选项C是最有效的,因为AWS WAF在应用层运行,可以根据用户代理字符串进行过滤,直接阻止凭证填充攻击,同时仍允许来自具有不同用户代理字符串的真实设备的合法登录。
第 12 题 · 题号 36 · 多选
一名安全工程师发现公司的用户密码没有要求的最小长度。该公司正在使用以下两个身份提供商(IdP):
与本地 Active Directory 联合的 AWS 身份和访问管理(IAM)
Amazon Cognito 用户池,其中包含公司开发的 AWS 云应用程序的用户数据库
安全工程师应采取以下哪些操作的组合来为密码实施所需的最小长度?(选择两项)
- A. 更新 IAM 配置中的密码长度策略。
- B. 更新 Cognito 配置中的密码长度策略。
- C. 更新本地 Active Directory 配置中的密码长度策略
- D. 在 AWS Organizations 中创建一个 SCP。配置该 SCP 以强制实施 IAM 和 Cognito 的最低密码长度。
- E. 创建一个包含最低密码长度条件的 IAM 策略。为 IAM 和 Cognito 强制实施该策略。
答案: B, C
解析: 正确答案是B和C。 对于Amazon Cognito用户池,您可以直接配置包含最小长度要求的密码策略,因此更新Cognito配置是合适的(B)。 对于与本地Active Directory联合的AWS IAM,联合用户的密码策略由源身份提供商(即本地Active Directory)管理。因此,在本地Active Directory配置中更新密码长度策略将对通过IAM联合进行身份验证的用户强制实施最小长度(C)。 选项A不正确,因为IAM的密码策略不适用于联合用户——他们的密码由外部IdP(Active Directory)管理。
选项D不正确,因为SCP(服务控制策略)用于管理AWS Organizations中账户可用的最大权限;它们不能强制实施密码长度策略。
选项E不正确,因为IAM策略控制权限/操作,而不是密码特征(如长度)——IAM策略条件无法强制实施最小密码长度。
第 13 题 · 题号 37 · 单选
一家公司在 AWS Organizations 中的组织内有数百个 AWS 账户。该公司仅在单个 AWS 区域中运营。该公司在组织内拥有一个专用的安全工具 AWS 账户。该安全工具账户被配置为组织中 Amazon GuardDuty 和 AWS Security Hub 的委派管理员。该公司已配置环境,以便为现有 AWS 账户和新 AWS 账户自动启用 GuardDuty 和 Security Hub。
该公司的安全团队正在对特定的 GuardDuty 发现结果进行控制测试,以确保公司的安全团队能够检测和响应安全事件。安全团队启动了一个 Amazon EC2 实例,并尝试针对测试域名 example.com 运行 DNS 请求,以生成一个 DNS 发现结果。但是,GuardDuty 发现结果从未在 Security Hub 委派管理员账户中创建。
为什么该发现结果未在 Security Hub 委派管理员账户中创建?
- A. 未为启动 EC2 实例的 VPC 启用 VPC 流日志。
- B. EC2 实例启动所在的 VPC 配置了自定义 OpenDNS 解析器的 DHCP 选项。
- C. GuardDuty 与 Security Hub 的集成在生成该发现的 AWS 账户中从未被激活过。
- D. Security Hub 中的跨区域聚合未配置。
答案: B
解析: 正确答案是B。GuardDuty通过监控VPC默认DNS解析器(地址为169.254.169.253的AmazonProvidedDNS)的DNS查询日志来生成DNS检测结果。当VPC的DHCP选项配置为使用自定义DNS解析器(如OpenDNS)时,该VPC中EC2实例的所有DNS查询都会被定向到外部OpenDNS解析器,而不是AWS提供的解析器。由于GuardDuty无法检查发往外部解析器的DNS流量,因此它永远不会检测到DNS活动,也不会生成DNS检测结果。由于该检测结果从未在GuardDuty中生成,因此无论集成设置如何,它都不会出现在Security Hub委托管理员账户中。选项A不正确,因为VPC流日志不是GuardDuty DNS检测结果所必需的。选项C不正确,因为该检测结果本身从未由GuardDuty生成。选项D不正确,因为该公司在单个AWS区域运营,因此跨区域聚合与此无关。
第 14 题 · 题号 38 · 单选
一家公司希望将所有包含敏感数据的对象存储在 Amazon S3 存储桶中。该公司将使用服务器端加密来加密 S3 存储桶。公司的运营团队负责管理对公司 S3 存储桶的访问权限。公司的安全团队负责管理对加密密钥的访问权限。
该公司希望分离这两个团队的职责,以确保即使其中一个团队出现配置错误,也不会通过授予对明文数据的未授权访问权限而危及数据安全。
哪种解决方案能够满足此要求?
- A. 确保运维团队在 S3 存储桶上配置默认桶加密,使用由 Amazon S3 托管加密密钥(SSE-S3)的服务器端加密。确保安全团队创建一个 IAM 策略来控制加密密钥的使用访问权限。
- B. 确保运营团队创建存储桶策略,要求请求使用由客户管理的 AWS KMS 密钥进行服务器端加密(SSE-KMS)。确保安全团队创建用于控制对加密密钥访问权限的密钥策略。
- C. 确保运维团队创建一个存储桶策略,要求请求必须使用由 Amazon S3 托管密钥(SSE-S3)进行的服务端加密。确保安全团队创建一个 IAM 策略,用于控制对加密密钥的访问。
- D. 确保运维团队创建存储桶策略,要求所有请求使用客户提供加密密钥的服务器端加密 (SSE-C)。确保安全团队将客户提供的密钥存储在 AWS Key Management Service (AWS KMS) 中。确保安全团队创建密钥策略,以控制对加密密钥的访问。
答案: B
解析: 选项B是正确答案,因为它正确地分离了运维团队和安全团队的职责。运维团队管理桶策略,要求使用SSE-KMS(使用AWS KMS密钥的服务端加密)和客户托管密钥,这控制了对S3桶的访问。安全团队创建控制AWS KMS中加密密钥访问的密钥策略。这种分离确保了仅一个团队出现配置错误不会危及数据:如果运维团队出现错误,用户可能有桶访问权限但无法访问加密密钥;如果安全团队出现错误,他们可能有权访问密钥但无法访问桶。选项A和C使用SSE-S3,它使用Amazon S3托管密钥,因此安全团队无法自己管理密钥。选项D错误地建议将SSE-C密钥存储在AWS KMS中,但SSE-C要求客户在每次请求时提供密钥,而不是将它们存储在KMS中。
第 15 题 · 题号 39 · 单选
一名安全工程师收到了一条 Amazon GuardDuty 警报,指出涉及托管公司主要网站的 Amazon EC2 实例存在一个发现项。该 GuardDuty 发现项内容如下:
UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration。
安全工程师确认,恶意行为者从该公司未开展业务的国家使用了本用于 EC2 实例的 API 访问密钥。安全工程师需要拒绝该恶意行为者的访问。
安全工程师应采取的第一步措施是什么?
- A. 打开 EC2 控制台,删除所有允许来自 0.0.0.0/0 的入站流量的安全组。
- B. 在EC2实例上安装AWS Systems Manager Agent并运行清单报告。
- C. 在主机上安装 Amazon Inspector 代理,并使用 CVE 规则包运行评估。
- D. 打开 IAM 控制台并撤销与实例配置文件关联的所有 IAM 会话。
答案: D
解析: 第一步应该是撤销与实例配置文件关联的所有 IAM 会话。由于恶意行为者窃取了与 EC2 实例配置文件相关联的 API 访问密钥,当务之急是终止这些活动会话,以防止进一步的未授权访问。其他选项要么无法解决基于凭证的访问问题(A 选项是关于网络规则,B 选项是关于系统管理,C 选项是关于漏洞评估),要么不是即时的遏制措施。撤销 IAM 会话是使用被盗凭证拒绝攻击者访问的最快方法。
第 16 题 · 题号 40 · 多选
一项公司云安全策略规定,公司VPC与KMS之间的通信必须完全在AWS网络内部进行,不得使用公共服务端点。
以下哪两种操作的组合最能满足此要求?(选择两项)
- A. 将 aws:sourceVpce 条件添加到引用公司 VPC 端点 ID 的 AWS KMS 密钥策略中。
- B. 从 VPC 中移除互联网网关,并添加虚拟专用网关,以防止直接的公共互联网连接。
- C. 创建一个启用私有 DNS 的 AWS KMS VPC 终端节点。
- D. 使用 KMS 导入密钥功能,通过 VPN 安全地传输 AWS KMS 密钥。
- E. 将以下条件添加到 AWS KMS 密钥策略中:"aws:SourceIp": "10.0.0.0/16"。
答案: A, C
解析: 选项A正确,因为在KMS密钥策略中添加aws:sourceVpce条件可以确保只有来自指定VPC终端节点的请求才能访问KMS密钥,从而有效防止通过公共终端节点进行访问。选项C正确,因为为AWS KMS创建启用私有DNS的VPC终端节点可以在AWS网络内部建立私有连接,确保VPC和KMS之间的所有流量都在AWS基础设施内传输,而不是通过公共互联网传输。这两个操作共同满足了通信保持在AWS网络内的要求。选项B、D和E无法充分满足该要求:B使用虚拟私有网关用于VPN,而不是用于AWS服务连接的VPC终端节点;D的导入密钥功能是关于密钥材料导入,而不是网络路径控制;E使用基于IP的条件,不能具体强制使用私有VPC终端节点而不是公共服务终端节点。
第 17 题 · 题号 41 · 单选
一家公司正在使用 Amazon Elastic Container Service (Amazon ECS) 来部署一个处理敏感数据的应用程序。在最近的一次安全审计中,该公司发现了一个安全问题,即 Amazon RDS 凭据与应用程序代码一起存储在公司源代码存储库中。
安全工程师需要制定一个解决方案,以确保数据库凭据被安全存储并定期轮换。凭据应仅可供应用程序访问。工程师还需要防止数据库管理员以明文形式与其他团队成员共享数据库凭据。该解决方案还必须最大限度地减少管理开销。
哪种解决方案满足这些要求?
- A. 使用 AWS Systems Manager 参数存储来生成数据库凭证。使用 ECS 任务的 IAM 配置文件来限制对数据库凭证的访问,使其仅能被特定容器访问。
- B. 使用 AWS Secrets Manager 存储数据库凭证。使用 IAM 内联策略来限制 ECS 任务对数据库凭证的访问,仅允许特定容器访问。
- C. 使用 AWS Systems Manager Parameter Store 存储数据库凭证。使用 IAM 角色为 ECS 任务配置权限,以限制只有特定容器才能访问数据库凭证。
- D. 使用 AWS Secrets Manager 来存储数据库凭证。使用 IAM 角色为 ECS 任务授权,以将数据库凭证的访问权限限制在特定容器内。
答案: D
解析: 选项 D 是最佳选择,因为 AWS Secrets Manager 为 RDS 凭证提供内置的自动轮换功能,无需自定义 Lambda 函数即可满足定期轮换凭证的要求,从而最大限度地减少管理开销。此外,为 ECS 任务使用 IAM 角色是授予容器权限的推荐和标准方法,允许细粒度的访问控制,使凭证仅可供应用程序访问。Parameter Store 不提供内置轮换功能(与 Secrets Manager 不同),并且与 IAM 角色相比,IAM profile 或内联策略不是 ECS 任务的推荐方法。
第 18 题 · 题号 42 · 单选
某公司作为其灾难恢复 (DR) 计划的一部分,将 Amazon RDS 快照发送到两个账户。快照必须进行加密。但是,在发生 DR 事件时,每个账户都需要能够解密这些快照。
哪种解决方案能满足这些要求?
- A. 使用默认的 AWS Key Management Service (AWS KMS) 密钥来生成快照。创建一个 AWS Lambda 函数,将 KMS 加密密钥复制到这两个账户。
- B. 使用 AWS Key Management Service (AWS KMS) 客户托管密钥来生成快照。创建一个 AWS Lambda 函数,在两个账户中导入该 KMS 密钥。
- C. 使用默认的 AWS Key Management Service (AWS KMS) 密钥来生成快照。通过使用在每个账户中具有适当 KMS 权限的 IAM 主体,将 KMS 密钥共享给这两个账户。
- D. 使用 AWS Key Management Service (AWS KMS) 客户自主管理密钥来生成快照。通过使用在每个账户中具有适当 KMS 权限的 IAM 主体,在两个账户之间共享该 KMS 密钥。
答案: D
解析: 正确的解决方案是使用客户管理密钥(customer managed key),并通过具有适当权限的 IAM 主体在两个账户之间共享该密钥。AWS KMS 客户管理密钥支持通过密钥策略和 IAM 权限进行跨账户访问,允许多个账户使用同一密钥进行加密和解密操作。默认的 AWS KMS 密钥(AWS 托管密钥)无法在账户之间共享,且 KMS 密钥也不能通过 Lambda 函数在账户之间复制或导入。通过创建客户管理密钥并配置适当的 IAM 策略,两个账户在灾难恢复(DR)事件中都可以解密快照。
第 19 题 · 题号 43 · 多选
一家公司最近设置了 Amazon GuardDuty,并从公司内部的 IP 地址接收到大量发现结果。一名安全工程师已确认这些 IP 地址是可信且被允许的。
安全工程师应采取哪些步骤的组合来配置 GuardDuty,使其不再为这些 IP 地址生成发现结果?(选择两项)
- A. 创建一个包含受信任 IP 地址的纯文本配置文件。
- B. 创建一个包含可信IP地址的JSON配置文件。
- C. 直接将配置文件上传到 GuardDuty。
- D. 将配置文件上传到 Amazon S3。向 GuardDuty 添加一个指向该文件的新可信 IP 列表。
- E. 将配置文件数据手动复制并粘贴到 GuardDuty 的可信 IP 列表中。
答案: A, D
第 20 题 · 题号 44 · 单选
一家公司在AWS账户中运行工作负载。一位安全工程师在Amazon GuardDuty中观察到一些异常发现。该安全工程师希望调查一个具体的IAM角色并生成调查报告。该报告必须包含有关异常行为和任何入侵指标的详细信息。
哪种解决方案将满足这些要求?
- A. 使用 Amazon Detective 对 IAM 角色进行调查。
- B. 使用 AWS Audit Manager 创建评估。指定 IAM 角色。运行评估报告。
- C. 使用 Amazon Inspector 创建评估。指定 IAM 角色。运行评估报告。
- D. 使用 Amazon Inspector 对 IAM 角色运行按需扫描。
答案: A
解析: Amazon Detective 专门用于帮助安全工程师分析、调查并识别安全发现(包括 GuardDuty 中的异常发现)的根本原因。它会自动从 AWS 资源收集日志和数据,构建一个统一的交互式视图,可用于分析异常行为并识别特定实体(如 IAM 角色)的入侵指标。AWS Audit Manager 专注于合规审计,而 Amazon Inspector 用于对应用程序和基础设施进行漏洞和安全配置评估——不适合调查与 IAM 角色相关的异常行为或入侵指标。