Q100 — AWS SAA-C03 第16章
第 100/100 题 | ← 返回第16章
Q1300. 一家公司正在AWS上构建新的学习管理应用程序。该公司使用Amazon EC2上的Amazon Elastic Container Service (Amazon ECS)来托管这些应用程序。该公司必须确保容器镜像的安全性。公司管理员必须收到有关镜像中任何安全漏洞的通知。以下哪两项解决方案组合能够满足这些要求?(选择两项。)
- A. 修改 ECS 集群属性以使用特权模式。启用基于主机的日志记录。
- B. 使用适用于 Amazon ECS 的 AWS Config 一致性包。使用 AWS Config 在检测到任何安全漏洞时通知管理员。 ✓
- C. 配置 AWS WAF,以便在检测到新的安全漏洞时触发 Amazon CloudWatch 警报。
- D. 使用 Amazon Inspector 扫描 Amazon Elastic Container Registry (Amazon ECR) 中的容器镜像。 ✓
- E. 使用 AWS Systems Manager Parameter Store 对容器镜像进行加密。
正确答案: B. 使用适用于 Amazon ECS 的 AWS Config 一致性包。使用 AWS Config 在检测到任何安全漏洞时通知管理员。, D. 使用 Amazon Inspector 扫描 Amazon Elastic Container Registry (Amazon ECR) 中的容器镜像。
解析
正确答案是 D. 使用 Amazon Inspector 扫描 Amazon Elastic Container Registry (Amazon ECR) 中的容器镜像;以及 B. 使用适用于 Amazon ECS 的 AWS Config 一致性包。使用 AWS Config 在检测到任何安全漏洞时通知管理员(尽管 D 是漏洞检测的更强选择,而 B 更侧重于合规性监控)。然而,D 是检测容器镜像中安全漏洞最直接有效的解决方案,而 B 可以通过强制执行安全最佳实践和通知管理员合规性问题来补充它。解释:D. 使用 Amazon Inspector 扫描 Amazon ECR 中的容器镜像。Amazon Inspector 是一项漏洞管理服务,可自动扫描存储在 Amazon Elastic Container Registry (ECR) 中的容器镜像,以查找已知漏洞和与最佳实践的偏差。它与 Amazon ECR 集成,并提供详细的漏洞报告,这些报告可以触发 Amazon CloudWatch 警报或向管理员发送 AWS SNS 通知。这是检测容器镜像安全漏洞最直接有效的解决方案。B. 使用适用于 Amazon ECS 的 AWS Config 一致性包。如果检测到任何安全漏洞,请使用 AWS Config 通知管理员。AWS Config 可以监控和强制执行 Amazon ECS 资源的合规性(例如,确保容器在非特权模式下运行,使用安全配置)。适用于 ECS 的 AWS Config 合规性包包含安全最佳实践规则。虽然 AWS Config 不会像 Amazon Inspector 那样直接扫描容器镜像中的漏洞,但它可以检测可能引入安全风险的错误配置。当检测到不合规的资源时,AWS Config 可以通过 Amazon SNS 发送通知。其他选项错误的原因:A. 修改 ECS 集群属性以使用特权模式。启用基于主机的日志记录。除非绝对必要,否则应避免使用特权模式,因为它会授予容器更高的权限(存在安全风险)。基于主机的日志记录无法检测容器镜像中的漏洞。C. 配置 AWS WAF,使其在检测到新的安全漏洞时触发 Amazon CloudWatch 警报。AWS WAF 可以保护 Web 应用程序免受常见攻击(例如 SQL 注入、XSS),但不会扫描容器镜像中的漏洞。E. 使用 AWS Systems Manager Parameter Store 加密容器镜像。AWS Systems Manager Parameter Store 安全地存储密钥和配置数据,但不会对容器镜像进行加密或扫描。Amazon ECR 中的容器镜像默认情况下已进行静态加密。最佳组合:D(Amazon Inspector)是检测容器镜像漏洞的主要解决方案。B(AWS Config)可以作为补充,强制执行安全最佳实践并通知管理员配置错误。但是,如果只能选择两个选项,则 D 是必需的,而 B 是次要但有用的选择。最终答案:D 和 B(尽管 D 对于漏洞检测最为关键)。