Q94 — AWS SAA-C03 第13章
第 94/100 题 | ← 返回第13章
Q994. 一家公司正在 AWS 上设计一款处理敏感数据的应用程序.该应用程序存储和处理多个客户的财务数据.为了满足合规性要求,必须使用安全的集中式密钥管理解决方案对每个客户的数据进行单独的静态加密.该公司希望使用 AWS 密钥管理服务 (AWS KMS) 来实现加密.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 为每个客户生成唯一的加密密钥.将密钥存储在 Amazon S3 存储桶中.启用服务器端加密.
- B. 在 AWS 环境中部署硬件安全设备,安全地存储客户提供的加密密钥.将安全设备与 AWS KMS 集成,以加密应用程序中的敏感数据.
- C. 创建单个 AWS KMS 密钥来加密应用程序中的所有敏感数据.
- D. 为每个客户的数据创建单独的 AWS KMS 密钥,并启用细粒度的访问控制和日志记录. ✓
正确答案: D. 为每个客户的数据创建单独的 AWS KMS 密钥,并启用细粒度的访问控制和日志记录.
解析
为了满足使用 AWS Key Management Service (AWS KMS) 分别对多个客户的敏感财务数据进行静态加密的合规性要求,同时又能以最少的运营开销,最佳解决方案是:D. 为每个客户的数据创建单独的 AWS KMS 密钥,并启用细粒度的访问控制和日志记录.### 解释:单独的 KMS 密钥:通过为每个客户创建单独的 KMS 密钥,您可以确保每个客户的数据都是单独加密的.这符合合规性和数据隔离的要求.细粒度访问控制:AWS KMS 允许您为每个密钥定义细粒度的访问控制策略,确保只有授权用户和服务才能访问密钥.这增强了安全性并满足合规性标准.日志记录:AWS KMS 与 AWS CloudTrail 集成,允许您记录密钥使用情况.这对于审计和合规性至关重要,可让您了解密钥在整个应用程序中的使用情况.其他选项的评估:A. 为每个客户生成一个唯一的加密密钥...:虽然生成唯一的密钥很好,但将它们存储在 S3 存储桶中会在管理密钥安全性和访问方面带来额外的复杂性和运营开销.B. 部署硬件安全设备...:此选项涉及大量运营开销,包括维护和集成挑战.当 AWS KMS 提供完全托管的密钥管理解决方案时,则没有必要.C. 创建单个 AWS KMS 密钥来加密所有敏感数据...:这种方法不符合每个客户单独加密的要求,并且可能导致合规性问题,因为它不提供数据隔离.总之,选项 D 是在满足合规性要求的同时以最小的运营开销安全地管理客户数据加密的最有效的解决方案.