Q86 — AWS SAA-C03 第10章
第 86/100 题 | ← 返回第10章
Q686.一家公司已将其应用程序部署在具有 Amazon RDS 数据库的 Amazon EC2 实例上.该公司使用最小权限原则来配置数据库访问凭据.该公司的安全团队希望保护应用程序和数据库免受 SQL 注入和其他基于 Web 的攻击.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 使用安全组和网络 ACL 来保护数据库和应用程序服务器
- B. 使用 AWS WAF 保护应用程序.使用 RDS 参数组配置安全设置 ✓
- C. 使用AWS网络防火墙保护应用程序和数据库
- D. 在应用程序代码中使用不同的数据库帐户来实现不同的功能.避免向数据库用户授予过多的权限
正确答案: B. 使用 AWS WAF 保护应用程序.使用 RDS 参数组配置安全设置
解析
为了满足以最少的操作开销保护应用程序和数据库免受SQL注入和其他基于web的攻击的要求,最合适的解决方案是: B.使用AWS WAF (Web Application Firewall)保护应用程序。使用RDS参数组进行安全配置。 解释: A.使用安全组和网络acl来保护数据库和应用服务器:虽然这有助于保护网络层,但它并不能专门解决针对应用层的SQL注入或基于web的攻击。安全组和网络acl很适合在网络级别控制对EC2实例和RDS实例的访问,但是它们不能防止应用程序级别的攻击,比如SQL注入。B.使用AWS WAF保护应用程序。使用RDS参数组配置安全设置:AWS WAF专门设计用于保护web应用程序免受可能影响应用程序可用性、危害安全性或消耗过多资源的常见web利用和攻击。它允许自定义规则,可以根据您定义的条件阻止或允许流量,使其成为对抗SQL注入和其他基于web的攻击的有效工具。此外,RDS参数组可用于调优RDS实例的设置以提高安全性,但它们的主要目的与防止SQL注入攻击没有直接关系。然而,与WAF结合使用,这种方法以最小的操作开销解决了应用程序级和数据库级的问题。C.使用AWS Network Firewall保护应用程序和数据库:AWS Network Firewall是一种托管防火墙和网络安全服务,可以更轻松地在AWS vpc中部署防火墙规则和管理网络流量。然而,与安全组和网络acl一样,它在网络层运行,不解决SQL注入等应用程序级漏洞。D.不同的功能在应用程序代码中使用不同的数据库帐号。避免向数据库用户授予过多的特权:这是一种很好的安全实践,有助于遵循最少特权原则,但它不能直接解决保护应用程序免受SQL注入或其他基于web的攻击的需要。这种方法降低了由于数据库凭据受损而导致数据泄露的风险,但不能解决应用层中的漏洞。