/58

AWS SCS-C01

获得 AWS Certified Security – Specialty 认证表明在 AWS 云中保护数据和工作负载方面的具有相应的专业知识。

1 / 58

1.

(3)为防止 AWS KMS 客户主密钥 (CMK) 被用于加密或解密活动,组织必须提供在 24 小时内将其删除的能力。
以下哪项活动符合此标准?

2 / 58

2.

(7)企业使用导入的密钥材料创建客户主密钥 (CMK)。所有加密密钥必须根据公司政策每年轮换一次。
可以采取哪些步骤来执行上述政策?

3 / 58

3.

(10)一次 DDoS 攻击将一个电子商务网站关闭了一个小时。在攻击阶段,用户无法访问该网站。电子商务公司的安全人员担心未来可能发生的攻击,并希望为它们做好准备。公司对未来此类攻击的反应必须尽可能快。
哪些措施可能有助于做到这一点?(选择两个。)

4 / 58

4.

(11)一个开发团队正在尝试使用 AWS Key Management Service (AWS KMS) CMK 对来自 AWS Systems Manager Parameter Store 的安全字符串参数进行加密和解码。但是,每次尝试都会导致向开发团队发送错误消息。
哪些 CMK 相关问题可能导致该错误?(选择两个。)

5 / 58

5.

(19)一家企业拥有一个 AWS 账户并授权第三方承包商使用另一个 AWS 账户执行某些 IAM 功能。该组织希望保证承包商仅在其 IAM 用户帐户启用了多因素身份验证的情况下才能接受 IAM 责任。
企业应该采取什么行动来实现这一目标?

6 / 58

6.

(32)在 Amazon EC2 实例上,用户正在部署第三方 Web 应用程序。所有客户端交互都必须使用 HTTPS 加密,并且所有流量必须在到达实例之前终止。实例必须通过端口 80 访问。根据公司政策,工作负载必须在私有子网上隔离。
哪种解决方案满足这些标准?

7 / 58

7. (42)属于开发人员的笔记本电脑被拿走了。笔记本电脑没有受到保护,并持有连接到许多 Amazon EC2 实例所需的 SSH 密钥。在制定反应策略时,一名安全工程师确认该密钥未被使用,并阻止了所有 EC2 实例的端口 22。

安全工程师如何加强现有的保护?

8 / 58

8.

(48)企业必须加密存储在 Amazon S3 中的任何数据。该组织希望通过 AWS Key Management Service (AWS KMS) 生成和维护其加密密钥。根据公司的安全规定,密钥必须能够导入公司自己的密钥材料,并为其分配有效期,并在必要时迅速删除。
安全工程师应如何配置 AWS KMS 以确保它满足这些要求?

9 / 58

9.

(57)AWS CloudTrail 用于跟踪组织内部的 API 调用。根据审计,CloudTrail 没有按计划向 Amazon S3 发送事件。
要启用 CloudTrail 事件到 S3 的交付,应采取哪些第一步?(选择两个。)

10 / 58

10.

(59)在 VPC 中,公司运行 Amazon RDS 多可用区数据库实例。数据库实例通过两个子网通过 NAT 网关连接到 Internet。
此外,该组织拥有托管在 Amazon EC2 实例上并使用 RDS 数据库的应用程序服务器。这些 EC2 实例已部署到同一 VPC 内的另外两个私有子网中。这些 EC2 实例通过同一 NAT 网关通过默认路由连接到 Internet。每个 VPC 子网都有自己的路由表。
该组织在最近的安全检查后实施了新的安全要求。永远不要让数据库实例连接到互联网。安全工程师必须在不干扰应用服务器的网络流量的情况下迅速执行此更新。
安全工程师如何能够遵守这些要求?

11 / 58

11.

(67)一家公司的安全工程师正在修改 Amazon S3 权限,以防止创建所有现有和未来的公共存储桶。但是,该公司直接在允许公共访问的 Amazon S3 存储桶上运行多个网页。
开发人员必须在不影响当前网站的情况下禁用公共 S3 存储桶。每个网站都有自己的由工程师设置的 Amazon CloudFront 分布。
安全工程师应该采取哪些进一步的措施?

12 / 58

12.

(69)Amazon RDS for MySQL 被企业用作其应用程序的数据库引擎。最近的一项安全评估发现,RDS 实例未按照公司的政策进行静态加密。公司的安全工程师必须保证所有当前的 RDS 数据库都使用服务器端加密进行保护,并且可以识别任何未来的策略违规行为。
安全工程师应该结合采取哪些措施来实现这一点?(选择两个。)

13 / 58

13.

(80)每次开发团队的成员尝试使用 AWS KMS 客户控制的密钥对 SSM 参数存储中的安全字符串参数进行加密或解码时,团队都会收到一条错误消息 (CMK)。
哪些 CMK 相关问题可能有问题?(选择两个。)

14 / 58

14.

(85)一家公司正在为其打算在 Amazon Web Services 上启动的全球分布式、延迟敏感的 Web 应用程序开发安全架构。安全工程师必须配置一个高度可用且安全的两层架构。安全架构中必须包含用于防止典型威胁(例如 DDoS、跨站点脚本和 SQL 注入)的控制措施。
哪种解决方案满足这些标准?

15 / 58

15.

(91)开发人员在 AWS Organizations 的组织单位 (OU) 中创建了一个新账户,该组织单位拥有多个账户。以下 SCP 限制对 Amazon S3 服务的访问:

安全工程师如何在不影响其他账户的情况下向开发人员提供对 Amazon S3 的访问权限?

16 / 58

16. (94)一家企业正在为一个新的应用程序设置一个新的 AWS 账户。对于这个应用程序,已经构建了一个虚拟私有云 (VPC) 和子网。对于数据库访问,应用程序一直在与另一个 AWS 区域账户中的现有 VPC 对等。虽然 Amazon EC2 实例将在应用程序 VPC 中定期生成和终止,但其中只有一部分需要通过 TCP 端口 1521 访问对等 VPC 中的数据库。安全工程师必须保证数据库可以跨网络只连接到需要访问的 EC2 实例。

安全工程师如何实施此解决方案?

17 / 58

17.

(98)企业需要为数百个在 Amazon EC2 上运行的基于 Docker 的应用程序提供取证日志记录解决方案。解决方案必须实时分析日志,提供消息重放和持久化日志。
应采用哪些亚马逊网络产品 (AWS) 服务来满足这些要求?(选择两个。)

18 / 58

18.

(97)组织正在使用 AWS CloudTrail、Amazon CloudWatch Logs 和 Amazon CloudWatch 在生成新的访问密钥时提供通知。然而,这些警告已不再发送到安全操作邮箱中。
以下哪个步骤对解决此问题最有效?

19 / 58

19.

(105)一家企业有两个 Amazon Web Services (AWS) 账户:账户 A 和账户 B。账户 A 具有 IAM 角色,账户 B 中的 IAM 用户在将敏感数据上传到账户 A 的 Amazon S3 存储桶时担任该角色。
一项新要求要求用户在接受工作 (MFA) 之前使用多因素身份验证进行验证。安全工程师的建议必须以最少的风险和努力满足此标准。
他或她应该推荐哪种安全工程师解决方案?

20 / 58

20.

(110)Amazon EC2 实例已用于构建从 Amazon SQS 检索消息的应用程序。最近实施了 IAM 修改,实例不再具有检索消息的能力。
应该采取哪些步骤以尽可能少的权限解决问题?(选择两个。)

21 / 58

21.

(111)一家公司创建了一个未使用 AWS CloudTrail 设置的新 AWS 账户。该账户受 AWS Security Token Service IAM 访问密钥 (AWS STS) 保护。在过去的 24 小时内,安全工程师得知 IAM 访问密钥已被黑客入侵。
安全工程师必须防止未经授权使用受损的 IAM 访问密钥。此外,安全工程师必须确定迄今为止已使用密钥的操作。
安全工程师应采取哪些措施来确保符合这些要求?

22 / 58

22.

(122)安全工程师负责确保公司企业身份提供商中的数千名开发人员能够安全访问 AWS 服务 (IdP)。
开发人员使用 IAM 凭证从其公司场所访问一系列 AWS 服务。由于配置新 IAM 用户的请求频率很高,授予访问权限需要很长时间。安全工程师收到投诉称开发人员正在与其他人共享他们的 IAM 凭证,以尽量减少配置延迟。这引发了对安全工程师整体安全性的担忧。
哪些步骤将满足程序的安全要求?

23 / 58

23.

(199)一家公司在 Amazon EC2 实例中托管了一个应用程序,并希望该应用程序访问存储在 AWS Systems Manager Parameter
Store 中的安全字符串。当应用程序尝试访问安全字符串键值时,它会失败。
哪些因素可能是导致此失败的原因?(选择两个。)

24 / 58

24.

(206)公司的本地数据中心将 DNS 日志转发到第三方安全事件事件管理 (SIEM) 解决方案,该解决方案会针对可疑行为发出警报。
该公司希望在其 AWS 账户中引入类似的功能,包括自动修复。该公司预计在未来几个月内规模将翻一番。
哪种解决方案满足公司当前和未来的日志记录要求?

25 / 58

25.

(208)一家公司希望在不会连接到 Internet 的私有 VPC 中部署应用程序。该公司的安全团队不允许堡垒主机或使用 SSH 的方法登录 Amazon EC2 实例。应用程序团队计划使用 AWS Systems Manager Session Manager 连接和管理 EC2 实例。
安全团队应该采取哪些步骤组合?(选择三个。)

26 / 58

26.

(213)一家公司的数据湖使用 Amazon S3 和 Amazon Athena。公司的安全工程师被要求设计一种满足公司数据保护要求的加密解决方案。加密解决方案必须与公司管理的 Amazon S3 和密钥一起使用。加密解决方案必须在经过联邦信息处理标准 (FIPS) 140-2 第 3 级验证的硬件安全模块中得到保护。
哪种解决方案满足这些要求?

27 / 58

(249)27. Amazon GuardDuty 检测到公司的 Amazon EC2 实例与已知命令和控制终端节点的通信。发现该实例正在运行常见 Web 框架的易受攻击版本。该公司的安全运营团队希望快速识别安装了该框架的特定版本的其他计算资源。
团队应该采取哪种方法来完成这项任务?

28 / 58

28.

(276)一位安全工程师的任务是实施一个解决方案,该解决方案允许公司的开发团队使用 AWS 管理控制台对 Amazon EC2 Linux 实例进行 交互式命令行访问。
安全工程师应采取哪些步骤来满足此要求并保持最低权限?

29 / 58

29.

(277)公司的本地网络使用 AWS Direct Connect 网关连接到 VPC。该公司的本地应用程序需要使用现有的 Amazon Kinesis Data Firehose 传输流来传输数据。该公司的安全政策要求在传输过程中使用专用网络对数据进行加密。
公司应该如何满足这些要求?

30 / 58

30.

(284)一家公司的安全团队怀疑存在内部威胁。安全团队的怀疑是基于该公司的一个
AWS 账户中发生的活动。该活动是使用 AWS 账户根用户凭证执行的。root 用户没有访问密钥。该公司使用 AWS
Organizations,并且发生活动的账户位于 OU 中。
安全工程师需要取消 root 用户对帐户进行任何更新的能力。无法更改 root 用户密码以实现此目标。
哪种解决方案可以满足这些要求?

31 / 58

31.

(286)一家公司使用 AWS CodePipeline 进行软件构建。公司政策规定,必须先将代码部署到暂存环境,然后再将其部署到生产环境。公司需要实施监控和警报,以检测何时使用 CodePipeline 管道将代码部署到生产环境,而无需先将代码部署到暂存区。
安全工程师应该怎么做才能满足这些要求?

32 / 58

32. (295)

一家公司正在其 AWS 环境中使用 Amazon GuardDuty。该公司要求一名安全工程师暂停 GuardDuty。
安全工程师必须执行哪些步骤组合才能满足此要求?(选择两个。)

33 / 58

33. (299)一位安全工程师正在与一家公司合作设计一个电子商务应用程序。该应用程序将在 Amazon EC2 实例上运行,这些实例在应用程序负载均衡器 (ALB) 后面的 Auto Scaling 组中运行。该应用程序将为其数据库使用 Amazon RDS 数据库实例。
唯一需要来自 Internet 的连接是应用程序的 HTTP 和 HTTPS 流量。应用程序必须与仅允许来自预配置的 IP 地址允许列表的流量的外部支付提供商通信。公司必须确保与外部支付提供商的沟通不会随着环境的扩展而中断。
安全工程师应该推荐哪种操作组合来满足这些要求?(选择三个。)

34 / 58

34.

(300)一家公司的应用程序团队需要在 AWS 上托管一个 MySQL 数据库。根据公司的安全政策,存储在 AWS 上的所有数据都必须进行静态加密。此外,所有加密材料必须符合 FIPS 140-2 3 级验证。
应用程序团队需要一个能够满足公司安全要求并最大限度减少运营开销的解决方案。
哪种解决方案可以满足这些要求?

35 / 58

35.

(301)一家公司正在使用 Amazon CloudFront 运营网站。CloudFront 提供来自 Amazon S3 的一些内容和来自
应用程序负载均衡器 (ALB) 后面的 Amazon EC2 实例上运行的 Web 服务器的其他内容。Amazon DynamoDB 用作数据存储。该公司已经使用 AWS Certificate
Manager (ACM) 来存储公共 TLS 证书,该证书可以选择保护网站用户和 CloudFront 之间的连接。该公司有一项新要求,即在传输过程中强制执行端到端加密。
公司应采取哪些步骤组合来满足这一要求?(选择三个。)

36 / 58

36.

(304)一家公司托管一个基于 Web 的应用程序,该应用程序捕获敏感数据并将其存储在 Amazon DynamoDB 表中。安全审计显示该应用程序不提供端到端数据保护或检测未经授权的数据更改的能力。软件工程团队需要进行更改以解决审计结果。
软件工程团队应该采取哪一组步骤?

37 / 58

37.

(308)一家公司的工程团队正在开发一个新的应用程序,该应用程序为用户创建 AWS Key Management Service (AWS KMS) CMK 授权。创建授权后,用户必须能够立即使用 CMK 加密 512 字节的有效负载。在负载测试期间,
当用户首次尝试使用 CMK 进行加密时,偶尔会触发 AccessDeniedExceptions 的错误会间歇性出现。
公司的安全专家应该推荐哪种解决方案?

38 / 58

38.

(311)一家公司最近建立了 Amazon GuardDuty,并收到了来自公司内部 IP 地址的大量调查结果。安全工程师已验证这些 IP 地址是可信且允许的。
安全工程师应采取哪些步骤组合来配置 GuardDuty,使其不会针对这些 IP 地址生成调查结果?(选择两个。)

39 / 58

39.

(313)一位安全工程师正在分析 Amazon GuardDuty 的调查结果。安全工程师在 GuardDuty 调查结果中观察到 ThreatPurpose 的影响值。
这个值说明了什么?

40 / 58

40.

(315)一家公司最近从需要从快照中恢复 Amazon EC2 实例的安全事件中恢复过来。
在对其灾难恢复程序和备份策略进行差距分析后,该公司担心,如果 AWS 账户被盗并且 Amazon EBS 快照被删除,下次将无法恢复 EC2 实例。
所有 EBS 快照都使用 AWS KMS CMK 进行加密。
哪种解决方案可以解决这个问题?

41 / 58

41.

(316)软件即服务 (SaaS) 公司在 VPC 中的 AWS 上托管应用程序。外部客户将在他们自己的 Amazon EC2 实例上使用该应用程序。
要访问应用程序,客户需要在其 AWS 账户的 VPC 中的 EC2 实例上安装客户端应用程序。
一位安全工程师正在设计一种解决方案,以允许客户端软件和 SaaS 应用程序之间进行通信。该解决方案必须最大限度地提高可扩展性和安全性。
哪种行动组合将满足这些要求?(选择两个。)

42 / 58

42. (122)以下哪些是与触发 AWS WAF 规则的 Web 访问控制列表关联的有效事件源?(选择两个。)

43 / 58

43.

(126)企业云安全政策规定,公司 VPC 和 KMS 之间的通信必须完全在 AWS 网络内传输,不得使用公共服务端点。
以下哪个动作的组合最能满足这个要求?(选择两个。)

44 / 58

44.

(128)一家大公司的安全工程师正在管理 1,500 家子公司使用的数据处理应用程序。母公司和子公司都使用 AWS。该应用程序使用 TCP 端口 443 并在网络负载均衡器 (NLB) 后面的 Amazon EC2 上运行。出于合规原因,该应用程序应仅可供子公司访问,不应在公共互联网上提供。为了满足受限访问的合规性要求,工程师已收到每个子公司的公共和私有 CIDR 块范围。
工程师应该使用什么解决方案来为应用程序实施适当的访问限制?

45 / 58

45. (129)

为了满足法规要求,安全工程师需要实施一项 IAM 策略,将 AWS 服务的使用限制在 us-east-1 区域。
工程师应该执行什么政策?
A.

B.

C.

D.

揭示解决方案

46 / 58

46.

(130)一家公司使用包含敏感信息的用户数据脚本来引导 Amazon EC2 实例。安全工程师发现这些敏感信息可以被不应该访问它的人查看。
保护用于引导实例的敏感信息的最安全方法是什么?

47 / 58

47.

(131)一家公司正在 Amazon S3 上构建数据湖。数据由数百万个包含敏感信息的小文件组成。安全团队对架构有以下要求:
* 数据必须在传输过程中加密。
* 数据必须在静态时加密。
* 存储桶必须是私有的,但如果存储桶意外公开,数据必须保密。
哪种步骤组合可以满足要求?(选择两个。)

48 / 58

48.

(133)Amazon EC2 实例被拒绝访问新创建的用于解密操作的 AWS KMS CMK。环境具有以下配置:
✑ 允许实例在其 IAM 角色中对所有资源执行 kms:Decrypt 操作
✑ AWS KMS CMK 状态设置为启用
✑ 实例可以使用配置的 VPC 终端节点与 KMS API 通信
什么是导致问题?

49 / 58

49.

(145)一家公司正在将其遗留工作负载迁移到 AWS。当前分析日志的安全信息事件管理 (SIEM) 系统正在老化,正在评估不同的 SIEM 系统以取代它。该公司希望在不重新构建解决方案的情况下更改 SIEM。
安全工程师应该怎么做才能在对运营影响最小的情况下做到这一点?

50 / 58

50.

(149)安全工程师以 IAM 用户身份登录 AWS 管理控制台并切换到安全角色 IAM 角色。要执行维护操作,安全工程师需要切换到维护者角色 IAM 角色,该角色将安全角色列为受信任实体。安全工程师尝试切换到维护者角色,但失败了。
失败的可能原因是什么?

51 / 58

51.

(159)一个开发团队构建了一个实验环境来测试一个简单的静态 Web 应用程序。它构建了一个带有私有子网和公共子网的隔离 VPC。
公共子网仅包含一个 Application Load Balancer、一个 NAT 网关和一个 Internet 网关。私有子网包含所有 Amazon EC2 实例。
有 3 种不同类型的服务器。每种服务器类型都有自己的安全组,将访问限制为仅需要的连接。安全组同时应用了入站和出站规则。每个子网都应用了入站和出站网络 ACL,以将访问限制为仅需要的连接。
如果服务器无法建立到 Internet 的出站连接,团队应检查以下哪项?(选择三个。)

52 / 58

52.

(164)组织必须建立在 24 小时内删除 AWS KMS 客户主密钥 (CMK) 的能力,以防止其被用于加密或解密操作。
以下哪项行动将满足这一要求?

53 / 58

53.

(177)安全工程师创建拒绝所有用户访问的 Amazon S3 存储桶策略。几天后,安全工程师向存储桶策略添加了一条附加语句,以允许对其他员工进行只读访问。即使在更新策略后,员工仍会收到拒绝访问消息。
这种访问被拒绝的可能原因是什么?

54 / 58

54.

(182)一家公司拥有数百个 AWS 账户,以及一个用于收集所有这些账户的 AWS CloudTrail 日志的集中式 Amazon S3 存储桶。一位安全
工程师想要创建一个解决方案,使公司能够针对其 CloudTrail 日志运行临时查询,该日志可追溯到公司的 AWS 账户中首次启用跟踪的 3 年前。
公司应该如何以最少的管理费用实现这一目标?

55 / 58

55. (185)一家公司的安全工程师正在将所有应用程序日志复制到集中式 Amazon S3 存储桶。目前,公司的每个应用程序都在自己的 AWS 账户中,并且日志被推送到与每个账户关联的 S3 存储桶中。工程师将在每个账户中部署一个 AWS Lambda 函数,将相关日志文件复制到集中式 S3 存储桶。
安全工程师无法访问集中式 S3 存储桶中的日志文件。来自集中式账户的工程师的 IAM 用户策略如下所示:

集中式 S3 存储桶策略如下所示:

为什么安全工程师无法访问日志文件?

56 / 58

56.

(189)一家公司决定在其 AWS 账户中使用加密,以使用服务器端加密来保护 Amazon S3 中的对象。对象大小范围从 16,000 B 到 5 MB。要求如下:
✑ 密钥材料必须生成并存储在经过认证的联邦信息处理标准 (FIPS) 140-2 Level 3 机器中。
✑ 密钥材料必须在多个区域可用。
哪个选项满足这些要求?

57 / 58

57.

(193)一家大公司希望其合规团队审核其 Amazon S3 存储桶,以确定其中是否存储了个人身份信息 (PII)。该公司拥有数百个 S3 存储桶,并已要求安全工程师扫描每个存储桶。
如何完成这项任务?

58 / 58

58. 一家公司最近遭受了 DDoS 攻击,导致其 Web 服务器无法提供内容。该网站是静态的,仅托管用户下载的 HTML、CSS 和 PDF 文件。
根据图中显示的架构,保护站点免受未来攻击同时最小化持续运营开销的最佳方法是什么?

Your score is

0%

最終更新: 10月 7, 2022