Q17 — AWS SAA-C03 第15章
第 17/100 题 | ← 返回第15章
Q1117. 一家公司有一个电商网站。该网站设计为分布式 Web 应用程序,托管在 AWS Organizations 中一个组织内的多个 AWS 账户中。该 Web 应用程序由多个微服务组成。所有微服务都通过 Amazon CloudFront 发行版或公共应用程序负载均衡器 (ALB) 公开其 AWS 服务。该公司希望保护公共终端节点免受恶意攻击。此外,该公司还希望监控安全配置。哪种解决方案能够以最少的运营开销满足这些要求?
- A. 使用 AWS WAF 保护公共终端节点。使用专用安全账户中的 AWS Firewall Manager 管理 AWS WAF 中的规则。使用 AWS Config 规则监控区域和全局 WAF 配置。 ✓
- B. 使用 AWS WAF 保护公共终端节点。在每个账户中应用 AWS WAF 规则。使用 AWS Config 规则和 AWS Security Hub 监控 ALB 和 CloudFront 发行版的 WAF 配置。
- C. 使用 AWS WAF 保护公共终端节点。使用专用安全账户中的 AWS Firewall Manager 管理 AWS WAF 中的规则。使用 Amazon Inspector 和 AWS Security Hub 监控 ALB 和 CloudFront 发行版的 WAF 配置。
- D. 使用 AWS Shield Advanced 保护公共终端节点。使用 AWS Config 规则监控每个账户的 Shield Advanced 配置。
正确答案: A. 使用 AWS WAF 保护公共终端节点。使用专用安全账户中的 AWS Firewall Manager 管理 AWS WAF 中的规则。使用 AWS Config 规则监控区域和全局 WAF 配置。
解析
为了确定以最少的运营开销保护公共端点和监控安全配置的最佳解决方案,让我们分析需求并评估每个选项:要求:保护公共端点(CloudFront和ALB)免受恶意攻击:这需要 Web 应用程序防火墙 (WAF) 或 DDoS 保护。监控安全配置:这需要工具来检查是否符合安全策略(例如,WAF 规则、ALB 配置)。最低运营开销:该解决方案应集中管理和监控,以减少跨多个 AWS 账户的手动工作量。主要考虑因素:AWS WAF 与 AWS Shield Advanced:AWS WAF:防御常见的 Web 漏洞(例如 SQL 注入、XSS),可应用于 CloudFront 和 ALB。AWS Shield Advanced:提供 DDoS 防护(第 3/4 层),并自动应用于 CloudFront 和 ALB。它无法防御 Web 应用层攻击(第 7 层),而 WAF 可以防御。对于恶意攻击(例如 SQLi、XSS),WAF 是必需的,而 Shield Advanced 是可选的(用于 DDoS)。集中管理:AWS 防火墙管理器:跨多个账户和区域集中管理 WAF 规则,从而降低运营开销。在每个帐户中手动应用 WAF 规则会增加开销。监控安全配置:AWS Config:监控并审计资源配置(例如 WAF 规则、ALB 设置)的合规性。AWS Security Hub:汇总来自 AWS Config 和其他服务的安全发现,提供集中视图。Amazon Inspector:专注于 EC2 实例和容器的漏洞扫描,而不是 WAF/ALB 配置。选项评估:A.使用 AWS WAF 保护公共终端节点。使用专用安全账户中的 AWS Firewall Manager 管理 AWS WAF 中的规则。使用 AWS Config 规则监控区域和全局 WAF 配置。优点:WAF 可防御 Web 漏洞(SQLi、XSS)。防火墙管理器集中管理各个账户的 WAF 规则,从而降低开销。AWS Config 监控 WAF 配置是否合规。缺点:无需集成 Security Hub(尽管 Config 本身即可满足监控需求)。最佳方案:以最小的运营开销(集中式 WAF 管理和 Config 监控)满足所有需求。B. 使用 AWS WAF 保护公共终端节点。在每个账户中应用 AWS WAF 规则。使用 AWS Config 规则和 AWS Security Hub 监控 ALB 和 CloudFront 发行版的 WAF 配置。优点:WAF 可防御网络攻击。AWS Config + Security Hub 监控 WAF 配置。缺点:在每个帐户中手动应用 WAF 规则会增加运营开销(违反“最低运营开销”要求)。非最佳选择:手动管理 WAF 规则对于此用例来说过于复杂。C. 使用 AWS WAF 保护公共终端节点。使用专用安全账户中的 AWS Firewall Manager 管理 AWS WAF 中的规则。使用 Amazon Inspector 和 AWS Security Hub 监控 ALB 和 CloudFront 发行版的 WAF 配置。优点:WAF 可防御网络攻击。防火墙管理器集中管理 WAF 规则。缺点:Amazon Inspector 与监控 WAF/ALB 配置无关(它专注于 EC2 漏洞)。仅使用 Security Hub 而没有 Config,可能无法提供详细的配置监控。并非最佳选择:Inspector 的使用存在误区,单靠 Security Hub 不足以进行配置监控。D. 使用 AWS Shield Advanced 保护公共终端节点。使用 AWS Config 规则监控每个账户的 Shield Advanced 配置。优点:Shield Advanced 提供 DDoS 保护。缺点:Shield Advanced 无法防御 Web 漏洞(SQLi、XSS),而 WAF 可以。没有 WAF 防护(违反了防范恶意攻击的要求)。监控 Shield Advanced 配置与 WAF/ALB 安全无关。并非最佳选择:仅使用 Shield Advanced 不足以提供 Web 应用层防护。结论:选项 A 是最佳解决方案,因为:它使用 WAF 来防御恶意攻击(SQLi、XSS)。它通过 Firewall Manager 集中管理 WAF 规则,从而降低运营开销。它使用 AWS Config 监控 WAF 配置,确保合规性。它避免使用不必要的工具(例如,在本用例中,使用 Inspector 或 Security Hub)。最终答案:A