Q53 — AWS SAA-C03 第17章
第 53/89 题 | ← 返回第17章
Q1353. 一家公司希望保护其托管在 AWS 上的资源,包括应用程序负载均衡器和 Amazon CloudFront 分发。该公司需要一项 AWS 服务,能够提供近乎实时的资源攻击可见性。此外,该服务还必须配备专门的 AWS 团队来协助应对 DDoS 攻击。哪项AWS服务可以满足这些要求?
- A. AWS WAF
- B. AWS Shield 标准
- C. 亚马逊·麦茜
- D. AWS Shield 高级版 ✓
正确答案: D. AWS Shield 高级版
解析
正确答案是 D. AWS Shield Advanced。解释:要求如下:近乎实时地监控攻击(DDoS 或其他威胁)。保护应用程序负载均衡器 (ALB) 和 Amazon CloudFront。在 DDoS 攻击期间提供 AWS 专属团队协助(7x24 小时支持)。为什么选项 D(AWS Shield Advanced)是正确的:AWS Shield Advanced 提供:增强对高风险应用(例如 ALB、CloudFront、Route 53、弹性 IP)的 DDoS 防护。通过 AWS Shield Advanced 控制面板实现近乎实时的攻击可见性,并与 Amazon CloudWatch 集成进行监控。攻击期间可全天候联系 AWS DDoS 响应团队 (DRT) 以获得专家协助。针对DDoS攻击造成的带宽峰值提供成本保障。其他选项错误的原因:A. AWS WAF错误:AWS WAF 是一种 Web 应用程序防火墙,可以阻止恶意流量(例如 SQLi、XSS),但不提供 DDoS 防护或专门的攻击响应。无法实时查看 DDoS 攻击情况(仅能进行流量过滤)。B. AWS Shield 标准错误:为 ALB、CloudFront 和 Route 53 提供自动 DDoS 防护,但没有实时可见性或专门支持。无法联系到AWS DDoS响应团队。C. 亚马逊·麦茜错误:Macie 是一项数据安全服务,它使用机器学习来识别 S3 中的敏感数据(例如,PII)。与DDoS防护或攻击可见性无关。主要区别:功能 AWS Shield 标准版 AWS Shield 高级版DDoS防护:基础型(第3/4层)增强型(第3/4层+第7层)实时攻击可见性 否 是 (CloudWatch)专用DRT支持 是(24/7)成本保护:否/是(针对DDoS攻击高峰)适用服务:ALB、CloudFront、Route 53、弹性 IP、全球加速器 结论:AWS Shield Advanced (D) 是唯一满足所有要求的服务:近乎实时的攻击可见性(通过 CloudWatch)。ALB 和 CloudFront 的保护。AWS 设有专门的 DDoS 响应团队,提供专家协助。其他选项要么缺乏实时可见性(Shield Standard、WAF),要么与 DDoS 防护无关(Macie)。