PracticeCF

SCS-C03 题库 · 最新 50 题免费预览(第 3/5 页)

SCS-C03(AWS Certified Security Specialty (SCS-C03))最新题库第 21–30 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 76 题。

第 21 题 · 题号 45 · 单选

一个IAM用户尝试访问Amazon S3存储桶中的对象时收到访问被拒绝的消息。该用户和S3存储桶位于同一个AWS账户中。该S3存储桶被配置为使用AWS KMS密钥(SSE-KMS)进行服务器端加密,通过使用同一AWS账户中的客户托管密钥对其所有静态对象进行加密。该S3存储桶没有定义存储桶策略。该IAM用户已被授予通过IAM策略允许对客户托管密钥进行kms:Decrypt操作的权限。该IAM策略还允许对S3存储桶及其对象进行s3:List*和s3:Get*操作。 以下哪项是IAM用户无法访问S3存储桶中对象的可能原因?

答案: D

第 22 题 · 题号 46 · 单选

一家使用AWS Organizations的公司正在使用AWS IAM Identity Center(AWS Single Sign-On)来管理对AWS账户的访问。安全工程师正在IAM Identity Center中创建一个自定义权限集。该公司将在多个账户中使用该权限集。AWS托管策略和客户托管策略都已附加到该权限集上。安全工程师拥有完全的管理员权限,并在管理账户中进行操作。 当安全工程师尝试将该权限集分配给一个可访问多个账户的IAM Identity Center用户时,分配失败。 安全工程师应如何解决此故障?

答案: A

解析: 在使用 AWS IAM Identity Center 与 AWS Organizations 时,如果权限集包含客户托管策略,则该客户托管策略必须存在于将分配该权限集的每个 AWS 账户中。由于安全工程师在管理账户中操作,并尝试将权限集分配给可访问多个账户的用户,因此分配失败,因为客户托管策略仅存在于管理账户中。解决方案是在每个目标账户中使用相同的名称和权限创建该客户托管策略。选项 B 不正确,因为删除策略会破坏权限集的目的。选项 C 不正确,因为策略冲突并不是所描述的问题。选项 D 不正确,因为编辑现有权限集无法解决跨账户策略可用性问题。
第 23 题 · 题号 47 · 多选

一家公司发现其某个 Amazon EC2 实例突然出现高 CPU 使用率。该公司无法确定该 EC2 实例是否已被入侵,还是操作系统正在执行后台清理。 在调查此问题之前,安全工程师应采取哪些步骤组合?(选择三项)

答案: B, C, E

解析: 在调查EC2实例问题之前,正确的步骤组合是:(B)启用终止保护,以防止实例在调查期间被意外终止并销毁潜在的证据;(C)对EBS数据卷创建快照,以保留数据状态用于取证分析;(E)捕获EC2实例元数据,并将实例标记为隔离状态,以保留重要信息并在调查期间跟踪其状态。选项A不正确,因为禁用终止保护会有丢失证据的风险。选项D不正确,因为删除快照会销毁取证证据。选项F不正确,因为EC2实例元数据是只读的并由AWS管理,删除条目会销毁证据而不是保留证据。
第 24 题 · 题号 48 · 单选

一家公司使用 Amazon EC2 实例在应用负载均衡器后面托管前端服务。Amazon Elastic Block Store (Amazon EBS) 卷附加到 EC2 实例。该公司使用 Amazon S3 存储桶来存储图像和音乐的大型文件。 该公司已在 AWS 上实施了安全架构,以预防、识别和隔离潜在的勒索软件攻击。该公司现在希望进一步降低风险。 安全工程师必须制定一个灾难恢复解决方案,如果攻击者绕过预防性和检测性控制,该解决方案能够恢复正常运营。该解决方案必须满足 1 小时的 RPO。 哪种解决方案将满足这些要求?

答案: A

解析: 选项A是正确答案,因为它满足所有指定的要求:(1) 它使用AWS Backup每小时对EC2实例和S3桶进行备份,满足1小时的RPO(恢复点目标)。(2) 它使用AWS CloudFormation模板来复制现有架构,从而在灾难恢复场景中能够快速重建基础设施。(3) 将模板存储在AWS CodeCommit中可确保版本控制和恢复配置的可用性。其他选项失败的原因:选项B仅每日备份(无法满足1小时RPO);选项C侧重于通过日志进行检测和响应,但缺乏具有足够频率的实际备份机制;选项D每4小时创建一次快照(无法满足1小时RPO),且仅处理EBS卷而不涵盖S3数据。
第 25 题 · 题号 49 · 单选

一家公司在Amazon EC2实例集群上运行应用程序。该公司可以在不影响应用程序的情况下从集群中移除实例。所有EC2实例使用相同的安全组,名为ProdFleet。Amazon GuardDuty和AWS Config在该公司的AWS账户中处于启用状态。 安全工程师需要提供一个解决方案,如果GuardDuty生成加密货币相关的发现事件,则阻止EC2实例发送出站流量。安全工程师创建了一个名为isolate的新安全组,其中不包含任何出站规则。安全工程师配置了一个AWS Lambda函数,用于将EC2实例从ProdFleet安全组中移除,并将其添加到isolate安全组中。 还需要哪一步骤才能满足此要求?

答案: C

解析: 正确答案是C:配置Amazon EventBridge规则,当GuardDuty生成CryptoCurrency:EC2/*类型的检测结果时调用Lambda函数。Amazon GuardDuty的检测结果不能直接调用Lambda函数,因此排除选项A。AWS Config跟踪AWS资源的配置更改,但不会将GuardDuty检测结果作为配置更改事件进行监控,因此排除选项B和D。Amazon EventBridge是AWS的事件总线服务,可以与GuardDuty集成——GuardDuty会自动将所有检测结果作为事件发送到EventBridge。通过创建一个事件模式匹配CryptoCurrency:EC2/*检测结果类型的EventBridge规则,该规则可以触发Lambda函数,将受影响的EC2实例从ProdFleet安全组移动到isolate安全组(该安全组没有出站规则)。这样可以有效地阻止受感染的实例发送任何出站流量。
第 26 题 · 题号 50 · 多选

一家公司正在将其遗留系统之一从本地数据中心迁移到 AWS。应用服务器将运行在 AWS 上,但由于合规性要求,数据库必须保留在本地数据中心。该数据库对网络延迟敏感。此外,在本地数据中心和 AWS 之间传输的数据必须具有 IPsec 加密。 哪种 AWS 解决方案组合可以满足这些要求?(请选择两项。)

答案: A, B

解析: 需求是低延迟和 IPsec 加密。AWS Direct Connect 在本地数据中心和 AWS 之间提供专用网络连接,可以显著降低网络延迟。但是,Direct Connect 默认不提供 IPsec 加密。AWS Site-to-Site VPN 为传输中的数据提供 IPsec 加密。通过将 AWS Direct Connect(用于低延迟)与 AWS Site-to-Site VPN(用于在 Direct Connect 连接上提供 IPsec 加密)相结合,可以同时满足这两个需求。选项 C(VPN CloudHub)用于连接多个站点,与此场景无关。选项 D(VPC 对等连接)用于连接 VPC,而非本地数据中心。选项 E(NAT 网关)用于出站互联网流量。
第 27 题 · 题号 51 · 单选

一家公司使用 AWS Config 规则来识别不符合公司数据保护策略的 Amazon S3 桶。这些 S3 桶托管在多个 AWS 区域和多个 AWS 账户中。这些账户属于 AWS Organizations 中的一个组织。 该公司需要一个解决方案,来修复组织中现有的不符合要求的 S3 桶以及将来创建的所有不符合要求的 S3 桶。 哪种解决方案能够满足这些要求?

答案: A

解析: 选项A是正确答案,因为它满足了两个要求:(1)修复现有不符合规定的S3存储桶,以及(2)处理未来创建的不符合规定的S3存储桶。具有组织范围资源数据聚合的AWS Config聚合器可确保覆盖组织中所有现有和未来的账户和区域。AWS Lambda函数会自动响应AWS Config发现的不符合规定的S3存储桶,通过删除或重新配置它们来处理现有的和新建的不符合规定的存储桶。选项B和D使用SCP(服务控制策略),这些策略只能防止创建新的不符合规定的S3存储桶,但无法修复现有的不符合规定的资源。选项C和D仅将聚合器范围限定于当前账户和区域,这将错过将来添加的新账户或区域。
第 28 题 · 题号 52 · 单选

一家公司使用 AWS Organizations。该公司运行一个使用托管在中央 AWS 账户中的 AWS CloudHSM 硬件安全模块 (HSM) 的服务。其中一个团队创建了自己的新的专用 AWS 账户,并希望使用托管在中央账户中的 HSM。 安全工程师应该如何将托管在中央账户中的 HSM 共享给新的专用账户?

答案: A

解析: 在 AWS Organizations 内部跨账户共享 AWS CloudHSM 的正确方法是使用 AWS Resource Access Manager (AWS RAM) 共享 HSM 所在的 VPC 子网。这允许新的专用账户在同一子网中启动客户端实例,从而实现与 CloudHSM 集群的网络连接。此外,必须配置 CloudHSM 安全组以接受来自新账户中客户端实例私有 IP 地址的入站流量。选项 D 错误,因为无法通过 AWS RAM 共享 HSM 本身——只能共享 VPC 子网。选项 B 和 C 错误,因为 IAM 角色和 STS 令牌不能为跨账户 CloudHSM 使用建立所需的网络连接。
第 29 题 · 题号 53 · 单选

一个安全团队负责管理公司的 AWS Key Management Service (AWS KMS) 客户托管密钥。只有安全团队的成员才能管理这些 KMS 密钥。公司的应用团队有一个软件流程,偶尔需要临时访问这些密钥。安全团队需要为应用团队的软件流程提供访问密钥的权限。 哪种解决方案能以最低的运营开销满足这些要求?

答案: C

解析: AWS KMS 密钥授权(grants)专门用于提供临时的、程序化的 KMS 密钥访问权限,无需修改密钥策略或 IAM 策略。授权可以通过 API 调用轻松创建和撤销,非常适合偶尔需要临时访问的场景。选项 A 需要复杂的 HSM 管理。选项 B 每次都需要手动修改策略。选项 D 涉及复杂的密钥材料导入/导出程序。密钥授权为此用例量身定制,运营开销最小。
第 30 题 · 题号 54 · 单选

一家初创公司正在使用单个 AWS 账户,该账户在单个 AWS 区域中拥有资源。一名安全工程师使用 AWS CLI 在同一区域配置了一条 AWS CloudTrail 跟踪,以将日志文件传送到一个 Amazon S3 桶。 由于业务扩展,该公司在多个区域中添加了资源。安全工程师注意到来自新区域的日志没有到达该 S3 桶。 安全工程师应该如何以最低的运营开销来解决此问题?

答案: D

解析: 默认情况下,CloudTrail 跟踪仅记录创建它所在区域的事件。当安全工程师最初设置跟踪时,它被配置为原始区域中的单区域跟踪。为了以最少的运营开销修复此问题,安全工程师应修改现有跟踪,通过启用'IsMultiRegionTrail'设置使其成为多区域跟踪。这样,现有跟踪将自动记录所有区域的事件,而无需创建额外的跟踪(这会增加运营开销)。
上一页 12345 下一页