SCS-C03 题库 · 最新 50 题免费预览(第 4/5 页)
SCS-C03(AWS Certified Security Specialty (SCS-C03))最新题库第 31–40 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 74 题。
第 31 题 · 题号 55 · 多选
一家公司使用 Amazon API Gateway 向用户展示 REST API。一位 API 开发人员希望分析 API 访问模式,而无需解析日志文件。
哪些步骤组合将以最少的工作量满足这些要求?(选择两项。)
- A. 为所需的 API 阶段配置访问日志记录。
- B. 为 API Gateway 事件配置 AWS CloudTrail 跟踪目标。在 userIdentity、userAgent 和 sourceIPAddress 字段上配置筛选器。
- C. 为 API Gateway 日志配置 Amazon S3 目标。运行 Amazon Athena 查询以分析 API 访问信息。
- D. 使用 Amazon CloudWatch Logs Insights 分析 API 访问信息。
- E. 在所需的 API 阶段上选择"启用详细 CloudWatch 指标"选项。
答案: A, D
解析: 为了以最少的工作量分析 API 访问模式而无需解析日志文件:选项 A 为 API 阶段配置访问日志,这是捕获 API 访问数据所必需的。选项 D 使用 Amazon CloudWatch Logs Insights 直接查询和分析日志,无需解析它们。CloudWatch Logs Insights 提供了一种查询语言,允许开发人员轻松从日志中提取见解。选项 B 涉及 CloudTrail,它更复杂,主要跟踪管理事件。选项 C 需要设置 S3 和 Athena 查询,工作量更大。选项 E 提供的是指标,而不是用于分析的详细访问模式。
第 32 题 · 题号 56 · 单选
一家公司正在调查其 AWS 每月账单的上涨情况。该公司发现,某些 Amazon EC2 实例已被恶意攻击者攻陷,并被用于为大规模电子邮件钓鱼活动托管网页。
安全工程师必须实施一个解决方案来监控未来的成本上涨,以帮助检测恶意活动。
哪种解决方案能够为公司提供对成本上涨的**最早检测**?
- A. 创建一个 Amazon EventBridge 规则,每小时调用一次 AWS Lambda 函数。编写该 Lambda 函数,使其从 AWS Data Exports 下载一份涵盖所有服务使用情况的 AWS 使用报告。编写该 Lambda 函数以分析该报告,并在检测到异常时发送通知。
- B. 在 AWS 成本异常检测中创建一个成本监控器。配置一个单独的警报,当超出预期成本的百分比超过阈值时,通知 Amazon Simple Notification Service(Amazon SNS)主题。
- C. 每日查看 AWS Cost Explorer,以检测与前几个月相比的成本异常。审查任何相比前几个月成本显著增加的服务使用情况。
- D. 从运行 EC2 实例的 VPC 中捕获 VPC 流日志。使用第三方网络分析工具来分析流日志,并检测可能增加成本的网络流量异常情况。
答案: B
解析: 选项 B(AWS 成本异常检测)能够提供最早的成本增加检测,因为它使用机器学习持续监控支出,可以在异常发生时立即检测到,并在超过阈值时立即发送通知。选项 A 由于 Lambda 每小时执行一次以及报告分析存在延迟。选项 C 需要每日人工审查,是最慢的。选项 D 监控的是网络流量而非直接的成本,只能事后检测到原因。成本异常检测专为主动、实时的成本监控而设计。
第 33 题 · 题号 57 · 单选
一家公司在AWS云中拥有多个账户。开发人员账户中的用户需要访问生产账户中的特定资源。
提供此访问权限的最安全方式是什么?
- A. 在生产账户中创建一个 IAM 用户,授予所需资源的适当权限,并且仅与需要访问权限的用户共享密码。
- B. 在开发者账户中使用 IAM 角色创建跨账户访问。授予该角色适当的权限。允许开发者账户中的用户代入此角色以访问生产资源。
- C. 在生产账户中使用 IAM 用户账户创建跨账户访问。向该用户账户授予适当的权限。允许开发人员账户中的用户使用此用户账户访问生产资源。
- D. 在生产账户中使用 IAM 角色创建跨账户访问。授予此角色适当的权限,允许开发账户中的用户代入此角色以访问生产资源。
答案: D
解析: 在AWS中提供跨账户访问的最安全方法是在拥有资源的账户(生产账户)中创建一个IAM角色,向该角色授予适当的权限,然后允许另一个账户(开发账户)中的用户代入该角色以访问生产资源。这种方法遵循最小权限原则,无需共享凭证/密码,并通过AWS CloudTrail提供集中的访问控制和审计。选项A共享密码,这是不安全的。选项B将角色放在错误的账户中(应该是生产账户而不是开发账户)。选项C错误地使用IAM用户而不是IAM角色进行跨账户访问。
第 34 题 · 题号 58 · 单选
一家公司拥有一个平台,该平台在 AWS Organizations 同一个组织下划分为 12 个 AWS 账户。这些账户中有许多使用 Amazon API Gateway 向公司的前端应用程序公开 API。该公司需要保护现有 API 以及未来将部署的任何资源,抵御常见的 SQL 注入和机器人攻击。
哪种解决方案能够以最低的运营开销满足这些要求?
- A. 为每个 API 创建一个 AWS WAF Web ACL。包含托管规则以阻止 SQL 注入和僵尸网络攻击。使用 AWS Config 检测没有 Web ACL 的新资源。配置修复操作,为这些资源置备 Web ACL。
- B. 使用 AWS Firewall Manager 创建 AWS WAF 策略。配置该策略以包含 AWS Bot Control 和 SQL 数据库托管规则组。将策略范围设置为包含 API Gateway 阶段作为资源类型。
- C. 创建一个 AWS Service Catalog 产品,用于 AWS WAF Web ACL,其中包含阻止 SQL 注入和机器人攻击的规则。使用 AWS Config 检测未应用此产品的新资源。配置修正操作以为这些资源预置 Web ACL。
- D. 使用 AWS Security Hub 检测未受保护的资源,并将检测结果作为自定义操作事件发送到 Amazon EventBridge。为这些事件创建一个 AWS Lambda 函数,为未受保护的资源配置 AWS WAF Web ACL。包括托管规则以阻止 SQL 注入和僵尸网络攻击。
答案: B
解析: AWS Firewall Manager 是专门为跨 AWS 组织中多个账户管理 AWS WAF 规则而设计的集中式服务。它可以自动将 WAF 策略应用于现有资源和新增资源(包括 API Gateway 阶段),且运营开销极低。其他选项(A、C、D)需要手动创建单独的 Web ACL、通过 Lambda 实现自定义修复逻辑或使用 Service Catalog——这些都涉及更多的运营复杂性。选项 B 利用 Firewall Manager 的内置自动化和集中管理功能,以最小的开销保护 API 免受 SQL 注入和机器人攻击。
第 35 题 · 题号 59 · 单选
一名安全工程师需要实施一个解决方案,以识别存储在 Amazon S3 存储桶中的任何敏感数据。该解决方案必须通过使用现有的 Amazon Simple Notification Service (Amazon SNS) 主题来报告 S3 存储桶中的敏感数据。
哪种解决方案能够以最少的实施工作量来满足这些要求?
- A. 启用 AWS Config。配置 AWS Config 以监控 S3 存储桶中的敏感数据,并向 SNS 主题发送通知。
- B. 创建一个 AWS Lambda 函数,用于扫描 S3 存储桶中与模式匹配的敏感数据。编写 Lambda 函数向 SNS 主题发送通知。
- C. 配置 Amazon Macie 以使用托管数据标识符来识别和分类敏感数据。创建一个 Amazon EventBridge 规则以将通知发送到 SNS 主题。
- D. 启用 Amazon GuardDuty。配置 AWS CloudTrail S3 数据事件。创建一个 Amazon CloudWatch 告警,用于响应 GuardDuty 发现项并将通知发送到 SNS 主题。
答案: C
解析: Amazon Macie 是实施工作量最小的解决方案,因为它可以使用托管数据标识符自动发现并分类 Amazon S3 中的敏感数据。随后,可以通过 EventBridge 规则将 Macie 发现结果发送到现有的 Amazon SNS 主题。AWS Config 不会检查 S3 对象内容,GuardDuty 用于检测威胁而不是识别敏感数据,而使用 Lambda 函数则需要自行开发和维护。
第 36 题 · 题号 60 · 单选
一个公有子网包含两个 Amazon EC2 实例。该子网具有自定义网络 ACL。一位安全工程师正在设计一个方案以提高子网的安全性。
该方案必须允许通过端口 443 使用 TLS 访问互联网服务的出站流量。同时还必须拒绝目标是 MySQL 端口 3306 的入站流量。
哪种网络 ACL 规则集能满足这些要求?
- A. 使用入站规则 100 允许 TCP 端口 443 上的流量。使用入站规则 200 拒绝 TCP 端口 3306 上的流量。使用出站规则 100 允许 TCP 端口 443 上的流量。
- B. 使用入站规则 100 拒绝 TCP 端口 3306 上的流量。使用入站规则 200 允许 TCP 端口范围 1024-65535 上的流量。使用出站规则 100 允许 TCP 端口 443 上的流量。
- C. 使用入站规则 100 允许 TCP 端口范围 1024-65535 的流量。使用入站规则 200 拒绝 TCP 端口 3306 的流量。使用出站规则 100 允许 TCP 端口 443 的流量。
- D. 使用入站规则 100 拒绝 TCP 端口 3306 上的流量。使用入站规则 200 允许 TCP 端口 443 上的流量。使用出站规则 100 允许 TCP 端口 443 上的流量。
答案: B
解析: 选项B是正确的。网络ACL按升序顺序评估规则,因此MySQL端口3306的拒绝规则(规则100)必须排在任何可能涵盖该端口的允许规则之前。由于临时端口(1024-65535)包含端口3306,因此必须首先评估拒绝规则。选项B:规则100拒绝TCP 3306(阻止MySQL流量),规则200允许TCP 1024-65535(允许出站连接的返回流量 - NACL是无状态的),出站规则100允许TCP 443(允许TLS出站流量)。选项A失败,因为它不允许在临时端口上的出站连接的返回流量。选项C失败,因为规则100(允许1024-65535)会在规则200(拒绝3306)之前被评估,因此MySQL流量会被允许。选项D失败,因为它不允许在临时端口上的返回流量。
第 37 题 · 题号 61 · 单选
一家公司在Auto Scaling组中的Amazon EC2实例上运行一个应用程序。该应用程序将日志存储在本地。一名安全工程师注意到在缩减事件后日志丢失了。该安全工程师需要推荐一个解决方案,以确保日志数据的持久性和可用性。所有日志必须至少保留1年以用于审计目的。
该安全工程师应该推荐什么?
- A. 在 Auto Scaling 生命周期中,添加一个挂钩,以便在每次创建 EC2 实例时创建并附加一个 Amazon Elastic Block Store(Amazon EBS)日志卷。当实例终止时,该 EBS 卷可以重新附加到另一个实例以便进行日志审查。
- B. 创建一个 Amazon Elastic File System(Amazon EFS)文件系统,并在 Auto Scaling 启动模板的用户数据部分添加一条命令,以便在 EC2 实例创建过程中挂载该 EFS 文件系统。在实例上配置一个进程,每天将日志从实例的 Amazon Elastic Block Store(Amazon EBS)卷复制到 EFS 文件系统中的某个目录。
- C. 将 Amazon CloudWatch 代理添加到 Auto Scaling 组所使用的 AMI 中。配置 CloudWatch 代理将日志发送到 Amazon CloudWatch Logs 以供查看。
- D. 在 Auto Scaling 生命周期中,在终止状态转换时添加一个生命周期挂钩,并通过向 Amazon Simple Notification Service (Amazon SNS) 发送生命周期通知来提醒工程团队。将该挂钩配置为在 Terminating:Wait(终止等待)状态保持 1 小时,以便在实例终止之前手动审查安全日志。
答案: C
解析: 选项C是最佳解决方案,因为Amazon CloudWatch代理可以配置为将EC2实例的日志实时发送到Amazon CloudWatch Logs。CloudWatch Logs为日志数据提供持久、高可用的存储,并允许您配置最长10年的保留策略,轻松满足1年的保留要求。即使EC2实例因缩减事件被终止,日志在CloudWatch Logs中仍然可用。选项A有问题,因为EBS卷绑定到特定实例,默认情况下实例终止时卷会被删除。选项B涉及每日复制,这意味着在复制到EFS之前可能会丢失多达一天的日志。选项D仅将终止延迟1小时,但实际上并未持久保留日志。
第 38 题 · 题号 62 · 单选
一名安全工程师需要实施一个解决方案,以创建和控制公司用于加密操作的密钥。安全工程师必须创建对称密钥,其中密钥材料在由 AWS CloudHSM 集群支持的自定义密钥存储中生成和使用。
安全工程师将使用对称和非对称数据密钥对,供应用程序在本地使用。安全工程师还必须审计密钥的使用情况。
安全工程师如何满足这些要求?
- A. 要创建密钥,请使用 AWS Key Management Service (AWS KMS) 以及结合 CloudHSM 集群的自定义密钥存储。审计方面,请使用 Amazon Athena。
- B. 要创建密钥,请使用 Amazon S3 以及与 CloudHSM 集群配合使用的自定义密钥存储。对于审计,请使用 AWS CloudTrail。
- C. 要创建密钥,请使用 AWS Key Management Service(AWS KMS)以及 CloudHSM 集群的自定义密钥存储。出于审计目的,请使用 Amazon GuardDuty。
- D. 要创建密钥,请使用 AWS Key Management Service (AWS KMS) 和带有 CloudHSM 集群的自定义密钥存储。对于审计,请使用 AWS CloudTrail。
答案: D
解析: 正确的方法是使用 AWS Key Management Service (AWS KMS) 与由 AWS CloudHSM 集群支持的自定义密钥存储来创建和管理加密密钥。AWS KMS 支持自定义密钥存储,允许在 CloudHSM 集群内生成和使用密钥材料,满足创建对称密钥的要求。对于审计,AWS CloudTrail 是合适的服务,因为它会记录对 AWS KMS 发出的所有 API 调用,包括密钥使用情况,从而使安全工程师能够审计密钥的使用。选项 A 和 C 错误地使用 Amazon Athena(查询服务)和 Amazon GuardDuty(威胁检测服务)进行审计,这些服务不适合用于 KMS 密钥使用审计。选项 B 错误地建议使用 Amazon S3 来创建密钥,而 S3 不是密钥管理服务。
第 39 题 · 题号 63 · 单选
一家公司需要一个解决方案来保护关键数据不被永久删除。数据存储在 Amazon S3 桶中。该公司需要将 S3 对象从其主要 AWS 区域复制到辅助区域,以满足灾难恢复要求。该公司还必须确保具有管理员访问权限的用户无法永久删除辅助区域中的数据。哪种解决方案能够满足这些要求?
- A. 配置 AWS Backup 以执行跨区域 S3 备份。在辅助区域中选择备份保管库。为辅助区域中的备份启用治理模式下的 AWS Backup 保管库锁定。
- B. 在主区域中以合规模式实施 S3 对象锁定。配置 S3 复制以将对象复制到辅助区域中的 S3 存储桶。
- C. 配置 S3 复制功能,将对象复制到辅助区域中的 S3 存储桶。创建一个 S3 存储桶策略,拒绝辅助区域中 S3 存储桶上的 s3:ReplicateDelete 操作。
- D. 配置 S3 复制以将对象复制到次要区域中的 S3 存储桶。
在次要区域中的 S3 存储桶上配置 S3 对象版本控制。
答案: B
解析: S3 对象锁定(合规模式)是唯一能阻止任何用户(包括管理员甚至 root 用户)在保留期内永久删除对象的解决方案。当与 S3 复制结合使用时,这可以确保辅助区域中复制的数据也受到保护,防止被永久删除。选项 A 使用的是治理模式,该模式仍允许具有足够权限的用户删除备份。选项 C 中的 s3:ReplicateDelete 只能阻止删除操作从主区域复制到辅助区域,但并不能防止在辅助区域存储桶中直接删除。选项 D 仅启用版本控制并不能防止删除,因为所有版本仍然可以被删除。
第 40 题 · 题号 64 · 单选
一家公司在 Amazon Elastic Kubernetes Service(Amazon EKS)上运行多个应用程序。该公司需要一个解决方案来检测 Kubernetes 安全风险,方法是通过监控 Amazon EKS 审计日志以及操作系统、网络和文件事件。该解决方案必须将与安全团队关联的邮件列表针对任何已识别的风险发送电子邮件警报。
哪种解决方案将满足这些要求?
- A. 部署 AWS Security Hub 并启用包含 EKS 控制项的安全标准。创建一个 Amazon Simple Notification Service (Amazon SNS) 主题,并将安全团队的邮件列表设置为订阅者。使用 Amazon EventBridge 规则将相关的 Security Hub 事件发送到 SNS 主题。
- B. 启用 Amazon Inspector 容器镜像扫描。配置 Amazon Detective 以分析 EKS 安全日志。为 EKS 审计日志创建 Amazon CloudWatch 日志组。使用 AWS Lambda 函数处理日志并向安全团队发送电子邮件警报。
- C. 启用 Amazon GuardDuty,在 GuardDuty 中为 Amazon EKS 启用 EKS 保护和运行时监控。创建一个 Amazon Simple Notification Service (Amazon SNS) 主题,并将安全团队的邮件列表设置为订阅者。使用 Amazon EventBridge 规则将相关的 GuardDuty 事件发送到该 SNS 主题。
- D. 在所有 EKS 节点上安装 AWS Systems Manager Agent(SSM Agent)。配置 Amazon CloudWatch Logs 以收集 EKS 审计日志。创建一个 Amazon Simple Notification Service(Amazon SNS)主题,并将安全团队的邮件列表设置为订阅者。配置一个 CloudWatch 告警,以便在生成新审计日志时向 SNS 主题发布消息。
答案: C
解析: 选项 C 是最佳解决方案,因为启用 EKS Protection 和 Runtime Monitoring 的 Amazon GuardDuty 涵盖了所有要求:(1) GuardDuty EKS Protection 分析 EKS 审计日志以检测安全风险,(2) GuardDuty Runtime Monitoring 分析操作系统、网络和文件事件中的威胁,(3) SNS 主题与 EventBridge 规则的集成提供了向安全团队邮件列表发送电子邮件警报的标准方式。选项 A(Security Hub)不能直接监控操作系统、网络和文件事件。选项 B 使用 Inspector(仅镜像扫描)和 Detective(分析工具,非检测工具)。选项 D 不当地使用 SSM Agent,且 CloudWatch 警报会对所有日志触发,而非特定风险。