单项选择题

解决方案架构师必须启用N 个访问权限的AWS CloudHSM M(也称为法定身份验证机制),以允许安全人员对硬件安全模块(HSM)进行管理更改.新的安全策略规定,五个安全员中至少有三个必须授权对CloudHSM 进行任何管理更改.哪种结构合理的设计可确保安全人员可以作为法定人数进行身份验证()

A.在与Amazon API Gateway 集成的Amazon S3上创建静态网站,以允许人员启动仲裁请求.使用Amazon SNS 通知仲裁请求.允许警官下载CloudHSM 仲裁令牌,脱机签名令牌并通过网站上传已签名的令牌.使用Amazon DynamoDB 存储仲裁令牌和其他人员响应以及其签名的仲裁令牌.配置AWS Step Functions 工作流程以编排人员通知,在Amazon DynamoDB 中对已签名令牌进行计数,并在至少三名人员签署令牌后通知发起人员.使用签名的仲裁令牌来管理CloudHSM
B.在与Amazon API Gateway 集成的Amazon S3上创建一个静态网站,以允许人员启动仲裁请求.使用该网站重定向人员,以使用其联合身份凭证登录CloudHSM.一旦至少有三名人员登录到CloudHSM,就启动同步仲裁令牌签名过程.使用签名的仲裁令牌来管理CloudHSM
C.创建一个在应用程序负载平衡器后面的多个Amazon EC2实例上托管的仲裁签名应用程序,以允许管理员启动仲裁请求.要求官员使用其联合身份凭证登录到应用程序.然后,每个人员将使用该应用程序批准仲裁签名请求.将应用程序配置为使用AWS STS 代表管理人员签署CloudHSM 仲裁令牌.一旦至少三名官员批准了仲裁签名请求,就可以使用EC2IAM 服务角色来管理带有签署的仲裁令牌的CloudHSM
D.使用AWS Lambda 代理集成创建经过Amazon Cognito 身份验证的Amazon APIGateway API 终端节点.允许人员创建CloudHSM 仲裁令牌,并在使用AmazonCognito 登录后将其发布到API Gateway API.使用官员的Amazon Cognito IAM 角色配置Lambda 函数以对仲裁令牌执行签名过程,并将签名的令牌存储在AmazonDynamoDB 中.一旦至少三名官员签署了仲裁令牌,就允许使用POST 方法使用签署的令牌来管理CloudHSM

热门 试题

单项选择题
一家公司正在Amazon EC2上运行两层Web 应用程序.Web 层由一个应用程序负载均衡器(ALB)组成,该负载均衡器由跨多个可用区的Web 服务器实例的Auto Scaling 组支持.数据库层使用Amazon Aurora MySQL.该公司的安全团队已部署了AWS WAF 并将其与ALB 集成在一起,以防止对应用程序进行SQL 注入攻击.最近,据报道存在安全漏洞,攻击者能够从随机IP 地址访问单个Web 服务器和公司数据库.安全团队最终能够编写出更好的规则来匹配攻击者使用的SQL 注入技术.但是,从在EC2实例上运行的第三方安全代理成功检测到攻击到此过程大约花费了一个小时.安全团队可以采用哪种策略来保护数据库和整个基础架构()

A.将Amazon CloudFront 层添加到现有架构.修改AWS WAF 关联以与CloudFront而不是ALB 集成.更改Web 层的安全组,以仅允许来自CloudFront 的IP 地址.使用Lambda @Edge 进行请求检查并阻止重复的可疑请求
B.配置第三方安全代理以调用AWS Lambda 函数.Lambda 函数应首先检查Web 层的AutoScaling 组,以确保有多个正在运行的实例.如果是这样,则停止并隔离Web服务器实例
C.启用Amazon Macie 并打开其与Amazon EC2和Aurora MySQL 数据库的集成;为安全团队创建可视化仪表板;配置自动警报并定义AWS Lambda 功能,以通过修改VPC 中的安全组来自动阻止检测到的攻击
D.部署Amazon GuardDuty 以分析VPC 流日志.配置Amazon EventBridge 规则,以在GuardDuty 警报时触发AWS Lambda 函数.通过修改VPC 中的安全组,将Lambda 功能配置为自动阻止检测到的攻击