PracticeCF

SCS-C03 题库 · 最新 50 题免费预览(第 4/5 页)

SCS-C03(AWS Certified Security Specialty (SCS-C03))最新题库第 31–40 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 74 题。

第 31 题 · 题号 55 · 多选

一家公司使用 Amazon API Gateway 向用户展示 REST API。一位 API 开发人员希望分析 API 访问模式,而无需解析日志文件。 哪些步骤组合将以最少的工作量满足这些要求?(选择两项。)

答案: A, D

解析: 为了以最少的工作量分析 API 访问模式而无需解析日志文件:选项 A 为 API 阶段配置访问日志,这是捕获 API 访问数据所必需的。选项 D 使用 Amazon CloudWatch Logs Insights 直接查询和分析日志,无需解析它们。CloudWatch Logs Insights 提供了一种查询语言,允许开发人员轻松从日志中提取见解。选项 B 涉及 CloudTrail,它更复杂,主要跟踪管理事件。选项 C 需要设置 S3 和 Athena 查询,工作量更大。选项 E 提供的是指标,而不是用于分析的详细访问模式。
第 32 题 · 题号 56 · 单选

一家公司正在调查其 AWS 每月账单的上涨情况。该公司发现,某些 Amazon EC2 实例已被恶意攻击者攻陷,并被用于为大规模电子邮件钓鱼活动托管网页。 安全工程师必须实施一个解决方案来监控未来的成本上涨,以帮助检测恶意活动。 哪种解决方案能够为公司提供对成本上涨的**最早检测**?

答案: B

解析: 选项 B(AWS 成本异常检测)能够提供最早的成本增加检测,因为它使用机器学习持续监控支出,可以在异常发生时立即检测到,并在超过阈值时立即发送通知。选项 A 由于 Lambda 每小时执行一次以及报告分析存在延迟。选项 C 需要每日人工审查,是最慢的。选项 D 监控的是网络流量而非直接的成本,只能事后检测到原因。成本异常检测专为主动、实时的成本监控而设计。
第 33 题 · 题号 57 · 单选

一家公司在AWS云中拥有多个账户。开发人员账户中的用户需要访问生产账户中的特定资源。 提供此访问权限的最安全方式是什么?

答案: D

解析: 在AWS中提供跨账户访问的最安全方法是在拥有资源的账户(生产账户)中创建一个IAM角色,向该角色授予适当的权限,然后允许另一个账户(开发账户)中的用户代入该角色以访问生产资源。这种方法遵循最小权限原则,无需共享凭证/密码,并通过AWS CloudTrail提供集中的访问控制和审计。选项A共享密码,这是不安全的。选项B将角色放在错误的账户中(应该是生产账户而不是开发账户)。选项C错误地使用IAM用户而不是IAM角色进行跨账户访问。
第 34 题 · 题号 58 · 单选

一家公司拥有一个平台,该平台在 AWS Organizations 同一个组织下划分为 12 个 AWS 账户。这些账户中有许多使用 Amazon API Gateway 向公司的前端应用程序公开 API。该公司需要保护现有 API 以及未来将部署的任何资源,抵御常见的 SQL 注入和机器人攻击。 哪种解决方案能够以最低的运营开销满足这些要求?

答案: B

解析: AWS Firewall Manager 是专门为跨 AWS 组织中多个账户管理 AWS WAF 规则而设计的集中式服务。它可以自动将 WAF 策略应用于现有资源和新增资源(包括 API Gateway 阶段),且运营开销极低。其他选项(A、C、D)需要手动创建单独的 Web ACL、通过 Lambda 实现自定义修复逻辑或使用 Service Catalog——这些都涉及更多的运营复杂性。选项 B 利用 Firewall Manager 的内置自动化和集中管理功能,以最小的开销保护 API 免受 SQL 注入和机器人攻击。
第 35 题 · 题号 59 · 单选

一名安全工程师需要实施一个解决方案,以识别存储在 Amazon S3 存储桶中的任何敏感数据。该解决方案必须通过使用现有的 Amazon Simple Notification Service (Amazon SNS) 主题来报告 S3 存储桶中的敏感数据。 哪种解决方案能够以最少的实施工作量来满足这些要求?

答案: C

解析: Amazon Macie 是实施工作量最小的解决方案,因为它可以使用托管数据标识符自动发现并分类 Amazon S3 中的敏感数据。随后,可以通过 EventBridge 规则将 Macie 发现结果发送到现有的 Amazon SNS 主题。AWS Config 不会检查 S3 对象内容,GuardDuty 用于检测威胁而不是识别敏感数据,而使用 Lambda 函数则需要自行开发和维护。
第 36 题 · 题号 60 · 单选

一个公有子网包含两个 Amazon EC2 实例。该子网具有自定义网络 ACL。一位安全工程师正在设计一个方案以提高子网的安全性。 该方案必须允许通过端口 443 使用 TLS 访问互联网服务的出站流量。同时还必须拒绝目标是 MySQL 端口 3306 的入站流量。 哪种网络 ACL 规则集能满足这些要求?

答案: B

解析: 选项B是正确的。网络ACL按升序顺序评估规则,因此MySQL端口3306的拒绝规则(规则100)必须排在任何可能涵盖该端口的允许规则之前。由于临时端口(1024-65535)包含端口3306,因此必须首先评估拒绝规则。选项B:规则100拒绝TCP 3306(阻止MySQL流量),规则200允许TCP 1024-65535(允许出站连接的返回流量 - NACL是无状态的),出站规则100允许TCP 443(允许TLS出站流量)。选项A失败,因为它不允许在临时端口上的出站连接的返回流量。选项C失败,因为规则100(允许1024-65535)会在规则200(拒绝3306)之前被评估,因此MySQL流量会被允许。选项D失败,因为它不允许在临时端口上的返回流量。
第 37 题 · 题号 61 · 单选

一家公司在Auto Scaling组中的Amazon EC2实例上运行一个应用程序。该应用程序将日志存储在本地。一名安全工程师注意到在缩减事件后日志丢失了。该安全工程师需要推荐一个解决方案,以确保日志数据的持久性和可用性。所有日志必须至少保留1年以用于审计目的。 该安全工程师应该推荐什么?

答案: C

解析: 选项C是最佳解决方案,因为Amazon CloudWatch代理可以配置为将EC2实例的日志实时发送到Amazon CloudWatch Logs。CloudWatch Logs为日志数据提供持久、高可用的存储,并允许您配置最长10年的保留策略,轻松满足1年的保留要求。即使EC2实例因缩减事件被终止,日志在CloudWatch Logs中仍然可用。选项A有问题,因为EBS卷绑定到特定实例,默认情况下实例终止时卷会被删除。选项B涉及每日复制,这意味着在复制到EFS之前可能会丢失多达一天的日志。选项D仅将终止延迟1小时,但实际上并未持久保留日志。
第 38 题 · 题号 62 · 单选

一名安全工程师需要实施一个解决方案,以创建和控制公司用于加密操作的密钥。安全工程师必须创建对称密钥,其中密钥材料在由 AWS CloudHSM 集群支持的自定义密钥存储中生成和使用。 安全工程师将使用对称和非对称数据密钥对,供应用程序在本地使用。安全工程师还必须审计密钥的使用情况。 安全工程师如何满足这些要求?

答案: D

解析: 正确的方法是使用 AWS Key Management Service (AWS KMS) 与由 AWS CloudHSM 集群支持的自定义密钥存储来创建和管理加密密钥。AWS KMS 支持自定义密钥存储,允许在 CloudHSM 集群内生成和使用密钥材料,满足创建对称密钥的要求。对于审计,AWS CloudTrail 是合适的服务,因为它会记录对 AWS KMS 发出的所有 API 调用,包括密钥使用情况,从而使安全工程师能够审计密钥的使用。选项 A 和 C 错误地使用 Amazon Athena(查询服务)和 Amazon GuardDuty(威胁检测服务)进行审计,这些服务不适合用于 KMS 密钥使用审计。选项 B 错误地建议使用 Amazon S3 来创建密钥,而 S3 不是密钥管理服务。
第 39 题 · 题号 63 · 单选

一家公司需要一个解决方案来保护关键数据不被永久删除。数据存储在 Amazon S3 桶中。该公司需要将 S3 对象从其主要 AWS 区域复制到辅助区域,以满足灾难恢复要求。该公司还必须确保具有管理员访问权限的用户无法永久删除辅助区域中的数据。哪种解决方案能够满足这些要求?

答案: B

解析: S3 对象锁定(合规模式)是唯一能阻止任何用户(包括管理员甚至 root 用户)在保留期内永久删除对象的解决方案。当与 S3 复制结合使用时,这可以确保辅助区域中复制的数据也受到保护,防止被永久删除。选项 A 使用的是治理模式,该模式仍允许具有足够权限的用户删除备份。选项 C 中的 s3:ReplicateDelete 只能阻止删除操作从主区域复制到辅助区域,但并不能防止在辅助区域存储桶中直接删除。选项 D 仅启用版本控制并不能防止删除,因为所有版本仍然可以被删除。
第 40 题 · 题号 64 · 单选

一家公司在 Amazon Elastic Kubernetes Service(Amazon EKS)上运行多个应用程序。该公司需要一个解决方案来检测 Kubernetes 安全风险,方法是通过监控 Amazon EKS 审计日志以及操作系统、网络和文件事件。该解决方案必须将与安全团队关联的邮件列表针对任何已识别的风险发送电子邮件警报。 哪种解决方案将满足这些要求?

答案: C

解析: 选项 C 是最佳解决方案,因为启用 EKS Protection 和 Runtime Monitoring 的 Amazon GuardDuty 涵盖了所有要求:(1) GuardDuty EKS Protection 分析 EKS 审计日志以检测安全风险,(2) GuardDuty Runtime Monitoring 分析操作系统、网络和文件事件中的威胁,(3) SNS 主题与 EventBridge 规则的集成提供了向安全团队邮件列表发送电子邮件警报的标准方式。选项 A(Security Hub)不能直接监控操作系统、网络和文件事件。选项 B 使用 Inspector(仅镜像扫描)和 Detective(分析工具,非检测工具)。选项 D 不当地使用 SSM Agent,且 CloudWatch 警报会对所有日志触发,而非特定风险。
上一页 12345 下一页