Q5 — AWS SAA-C03 第16章
第 5/100 题 | ← 返回第16章
Q1205. 一家公司使用 Amazon RDS for MySQL 作为其应用程序的数据库引擎。最近的安全审计发现,一个 RDS 实例不符合公司静态数据加密策略。该公司的解决方案架构师需要确保所有现有的 RDS 数据库都使用服务器端加密进行加密,并且能够检测到任何未来违反该策略的行为。解决方案架构师应采取哪些步骤组合来实现这一目标?(选择两个。)
- A. 创建一条 AWS Config 规则来检测未加密 RDS 数据库的创建。创建一条 Amazon EventBridge 规则,在 AWS Config 规则合规性状态发生变化时触发,并使用 Amazon Simple Notification Service (Amazon SNS) 通知安全运营团队。 ✓
- B. 使用 AWS Systems Manager State Manager 检测 RDS 数据库加密配置偏差。创建 Amazon EventBridge 规则来跟踪状态变化并使用 Amazon Simple Notification Service (Amazon SNS) 通知安全运营团队。
- C. 为现有的未加密 RDS 数据库创建只读副本,并在此过程中启用副本加密。副本激活后,将其提升为独立数据库实例,并终止未加密的数据库实例。
- D. 对未加密的 RDS 数据库创建快照。复制快照并在此过程中启用快照加密。从新创建的加密快照恢复数据库实例。终止未加密的数据库实例。 ✓
- E. 通过更改现有数据库的配置,为已识别的未加密RDS实例启用加密
正确答案: A. 创建一条 AWS Config 规则来检测未加密 RDS 数据库的创建。创建一条 Amazon EventBridge 规则,在 AWS Config 规则合规性状态发生变化时触发,并使用 Amazon Simple Notification Service (Amazon SNS) 通知安全运营团队。, D. 对未加密的 RDS 数据库创建快照。复制快照并在此过程中启用快照加密。从新创建的加密快照恢复数据库实例。终止未加密的数据库实例。
解析
为了确保所有现有的 Amazon RDS for MySQL 数据库都使用服务器端加密进行加密,并且能够检测到任何未来偏离策略的情况,解决方案架构师应采取以下步骤组合:A. 创建一条 AWS Config 规则来检测未加密 RDS 数据库的创建。创建一条 Amazon EventBridge 规则,在 AWS Config 规则合规性状态发生变化时触发,并使用 Amazon Simple Notification Service (Amazon SNS) 通知安全运营团队。D. 对未加密的 RDS 数据库创建快照。复制快照并启用快照加密。从新创建的加密快照恢复数据库实例。终止未加密的数据库实例。分析:步骤 A:使用 AWS Config 和 EventBridge 进行合规性监控 AWS Config 规则:AWS Config 允许您评估、审计和评估 AWS 资源的配置。通过创建自定义 AWS Config 规则,您可以检测未加密 RDS 数据库的创建情况。此规则将评估每个 RDS 实例的配置,并标记任何未加密的实例。Amazon EventBridge 和 SNS 用于通知:Amazon EventBridge 可用于根据 AWS Config 规则合规性状态的变化触发操作。当检测到未加密的 RDS 数据库时,EventBridge 可以向安全运营团队触发 SNS 通知,确保他们了解策略违规行为并采取适当的措施。步骤 D:加密现有的未加密 RDS 数据库快照和加密还原:要加密现有的未加密 RDS 数据库,您可以创建数据库快照,复制快照,并在复制过程中启用加密。创建加密快照后,您可以从此快照还原数据库实例。这将生成一个新的加密数据库实例,可用于替代未加密的数据库实例。终止未加密实例:验证加密数据库实例正常运行后,您应该终止未加密的数据库实例,以确保所有数据均已加密并符合公司政策。为什么其他选择不适合:B.用于配置漂移检测的 AWS Systems Manager 状态管理器:虽然 AWS Systems Manager State Manager 可用于管理和强制执行配置,但它并非专门用于检测 RDS 数据库加密配置偏差。AWS Config 是更适合此目的的工具。C.创建带加密的只读副本:虽然创建带加密的只读副本在某些情况下是一种有效的方法,但它并不能直接解决加密现有未加密数据库实例的需求。此外,将只读副本提升为独立实例并终止原始实例可能非常复杂,并且可能并非适用于所有情况的最直接解决方案。E.为现有的未加密 RDS 实例启用加密:遗憾的是,您无法直接为现有的未加密 RDS 实例启用加密。必须在创建数据库实例期间或通过从加密快照还原来启用加密,如步骤 D 中所述。