Q81 — AWS SAA-C03 第15章
第 81/100 题 | ← 返回第15章
Q1181. 一家公司使用 Amazon API Gateway 管理第三方服务提供商访问的 REST API。该公司必须保护 REST API 免受 SQL 注入攻击和跨站点脚本攻击。该公司希望尽量减少架构变更。哪种解决方案可以满足这些要求?
- A. 激活 AWS Shield Advanced。配置 Shield Advanced 在 REST API 之前运行,以检查入站流量。
- B. 启用 AWS WAF 并配置 Web ACL。将 REST API 添加为受保护资源。 ✓
- C. 创建 Amazon CloudFront 发行版。将每个 REST API 设置为源。配置 AWS Shield 以保护 CloudFront 发行版。
- D. 创建 Amazon CloudFront 分发版。将每个 REST API 设置为源。创建 AWS Lambda@Edge 函数来检查入站 API 流量。
正确答案: B. 启用 AWS WAF 并配置 Web ACL。将 REST API 添加为受保护资源。
解析
为了保护由 Amazon API Gateway 管理的 REST API 免受 SQL 注入攻击和跨站点脚本 (XSS) 攻击,同时尽量减少对架构的更改,最佳解决方案是 B。启用 AWS WAF 并配置 Web ACL。将 REST API 添加为受保护资源。选项分析:选项 A:激活 AWS Shield Advanced。配置 Shield Advanced 在 REST API 之前运行,以检查入站流量。AWS Shield Advanced 主要用于防御 DDoS 攻击。虽然它可以防御一些其他类型的攻击,但它并未提供缓解 SQL 注入和 XSS 攻击所需的特定规则。启用 Shield Advanced 并非满足此需求的最有效解决方案。选项 B:启用 AWS WAF 并配置 Web ACL。将 REST API 添加为受保护资源。AWS WAF 是一款 Web 应用程序防火墙,可帮助保护 Web 应用程序和 API 免受常见的 Web 漏洞攻击,包括 SQL 注入和 XSS 攻击。通过启用 AWS WAF 并配置 Web 访问控制列表 (ACL),其中包含阻止 SQL 注入和 XSS 模式的规则,您可以有效地保护 REST API。此解决方案只需对现有架构进行少量更改,因为 AWS WAF 可以轻松与 Amazon API Gateway 集成。选项 C:创建 Amazon CloudFront 分发版。将每个 REST API 设置为源。配置 AWS Shield 以保护 CloudFront 分发版。虽然使用 Amazon CloudFront 可以提升性能并提供一些安全优势,但配置 AWS Shield 来保护 CloudFront 分发版并不能专门解决 SQL 注入和 XSS 攻击。AWS Shield 并非旨在在应用程序层检查和筛选针对此类攻击的 HTTP 请求。选项 D:创建 Amazon CloudFront 分发版。将每个 REST API 设置为源。创建 AWS Lambda@Edge 函数来检查入站 API 流量。虽然使用 AWS Lambda@Edge 函数检查入站流量是一种可行的方法,但与启用 AWS WAF 相比,它需要更多的开发工作和架构变更。AWS WAF 针对常见的 Web 漏洞提供了预构建规则,使其成为满足此需求的更直接、更高效的解决方案。