SCS-C03 题库 · 最新 50 题免费预览(第 5/5 页)
SCS-C03(AWS Certified Security Specialty (SCS-C03))最新题库第 41–50 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 76 题。
第 41 题 · 题号 65 · 单选
以下附加到客户托管密钥的 AWS Key Management Service (AWS KMS) 密钥策略有什么效果?
- A. Amazon WorkMail 和 Amazon Simple Email Service (Amazon SES) 已将 KMS 加密和解密权限委派给 111122223333 账户中的 ExampleRole 主体。
- B. ExampleRole 主体可以透明地加密和解密 ExampleRole 与 AWS 之间的电子邮件交换。
- C. 客户托管密钥仅在主体为 ExampleRole,且请求来自指定 AWS 区域中的 Amazon WorkMail 或 Amazon Simple Email Service (Amazon SES) 时,才可用于加密和解密。
- D. 该密钥策略允许 Amazon WorkMail 或 Amazon Simple Email Service (Amazon SES) 代表 ExampleRole 对账户中的任何客户托管密钥进行加密或解密操作。
答案: C
解析: 所示的 KMS 密钥策略指定了限制密钥使用条件的规则,仅限于特定的 AWS 服务(Amazon WorkMail 和 Amazon SES)、特定的主体(ExampleRole)以及特定的 AWS 区域。选项 C 正确描述了这种行为——只有当主体是 ExampleRole 并且请求来自指定 AWS 区域中的 Amazon WorkMail 或 Amazon SES 时,才能使用该客户托管密钥进行加密和解密。选项 A 错误,因为这些服务并没有将权限委托给 ExampleRole;而是 ExampleRole 通过这些服务使用密钥。选项 B 错误地提到了“透明”加密,这不是 KMS 的工作方式。选项 D 错误,因为该策略将使用限制为特定区域中的特定服务,而不是“账户中的任何客户托管密钥”。
第 42 题 · 题号 66 · 单选
一家公司最近遭遇了对其云环境的恶意攻击。该公司已成功遏制并清除了此次攻击。一名安全工程师正在执行事件响应工作。该安全工程师需要将一个 Amazon RDS 数据库集群恢复到最后一个已知良好版本。该数据库集群配置为生成保留期为 14 天的自动备份。初始攻击发生在 5 天前的下午 3:15 整。\n\n哪种解决方案能满足此要求?
- A. 识别数据库的区域集群 ARN。使用该 ARN,通过“恢复到某个时间点”功能还原区域集群。将目标时间设置为 5 天前下午 3:14。
- B. 识别该数据库的区域集群 ARN。列出已拍摄的集群快照。使用创建时间最接近 5 天前下午 3:14 的快照来恢复数据库。
- C. 列出公司所有 RDS 数据库已创建的所有快照。找出距离当前时间最近、在 5 天前下午 3:14 创建的快照,并将其还原。
- D. 识别该数据库的区域集群 ARN。使用该 ARN,通过“恢复到时间点”功能来恢复该区域集群。将目标时间设置为 14 天前。
答案: A
解析: 选项A是正确的解决方案,因为它使用RDS时间点恢复(PITR)将数据库恢复到攻击发生之前的状态。由于攻击发生在五天前正好3:15 PM,将目标时间设置为五天前的3:14 PM可以将数据库恢复到最后一个已知的良好状态——即恶意攻击前恰好一分钟。时间点恢复比从快照恢复更精确,因为它允许在保留期内(本例中为14天)恢复到任何一秒。选项B不正确,因为基于快照的恢复精度较低,可能无法反映最新的良好状态。选项C错误,因为它在所有公司RDS数据库中搜索,而不是特定受影响的集群。选项D会将数据库恢复到14天前,导致丢失9天的有效数据,这不是最后一个已知的良好版本。
第 43 题 · 题号 67 · 单选
一家公司正在使用带有默认 SCP 的 AWS Organizations。该公司需要针对特定 OU 中的所有 AWS 账户限制 AWS 使用。\n\n除某些所需的全局服务外,所有 OU 中账户的 AWS 使用必须仅在 eu-west-1 区域进行。一名安全工程师必须创建一个 SCP,将该限制应用于现有账户以及 OU 中的任何新账户。\n\n哪种 SCP 能够满足这些要求?
- A. 请提供需要翻译的英文内容,我会为您翻译成中文。
- B. 请提供您需要翻译的英文内容。
- C. 请提供需要翻译的英文内容。
- D. 请提供需要翻译的英文内容。
答案: C
第 44 题 · 题号 68 · 单选
一家公司的安全工程师需要制定一份事件响应计划,以应对 IAM 用户账户凭证遭到泄露的情况。该公司使用 AWS Organizations 中的组织以及 AWS IAM Identity Center 来管理用户访问。该公司使用委托管理员账户来实施 AWS Security Hub。委托管理员账户中包含 AWS CloudTrail 中的一个组织跟踪,该跟踪将所有事件记录到 Amazon S3 存储桶。该公司还配置了一个组织事件数据存储,用于捕获来自该跟踪的所有事件。\n\n事件响应计划必须提供安全工程师在收到安全事件通知后可以立即执行的步骤,以禁用任何遭到泄露的 IAM 用户。\n\n该计划必须防止该 IAM 用户在任何 AWS 账户中使用。该计划还必须收集遭到泄露的 IAM 用户在过去 7 天内在所有账户中执行的所有 AWS 操作。\n\n哪种解决方案能够满足这些要求?
- A. 禁用组织管理账号中受感染的 IAM 用户。使用 Amazon Athena 查询 S3 存储桶中过去 7 天内组织 CloudTrail 日志,以确定该 IAM 用户执行的操作。
- B. 删除附加到组织管理账户中 IAM 用户的所有 IAM 策略。使用 Security Hub 查询该 IAM 用户在过去 7 天内执行的 CloudTrail 日志操作。
- C. 删除分配给 IAM Identity Center 中 IAM 用户的任何权限集。使用 Amazon CloudWatch Logs Insights 直接查询 S3 存储桶中组织级 CloudTrail 日志,以获取 IAM 用户在过去 7 天内执行的操作。
- D. 在 IAM Identity Center 中禁用该 IAM 用户的访问权限。使用 CloudTrail 查询组织事件数据存储中该 IAM 用户在过去 7 天内执行的操作。
答案: D
解析: 选项 D 是正确的,因为该公司使用 AWS IAM Identity Center 来管理组织中的用户访问。在 IAM Identity Center 中禁用 IAM 用户的访问是阻止该用户访问组织中任何 AWS 账户的最直接、最有效的方法。对于调查该用户在过去 7 天内的操作,公司已经在 CloudTrail 中配置了组织事件数据存储(CloudTrail Lake),该工具专门设计用于使用类似 SQL 的查询语言跨组织中的所有账户查询 CloudTrail 事件,因此它是完成此任务的理想工具。选项 A 和 B 失败的原因在于它们针对的是组织管理账户中的 IAM 用户/策略,但公司使用 IAM Identity Center 进行访问管理,因此直接禁用 IAM 不会阻止基于 Identity Center 的访问。选项 C 不正确,因为删除权限集是一项更重的操作,而且 CloudWatch Logs Insights 不是查询存储在 S3 中的 CloudTrail 日志的合适工具;它适用于 CloudWatch Logs,而不是基于 S3 的日志。
第 45 题 · 题号 69 · 单选
一家公司希望拒绝名为 Bob 的特定联合用户访问名为 DOC-EXAMPLE-BUCKET 的 Amazon S3 桶。该公司希望通过使用桶策略来满足此要求。该公司还需要确保此桶策略仅影响 Bob 的 S3 权限。Bob 拥有的任何其他权限都必须保持不变。\n该公司应使用哪个策略来满足这些要求?
- A. 您好,您还没有提供需要翻译的英文内容。请提供需要翻译的英文文本,我会为您准确翻译成中文。
- B. 你好!你还没有提供需要翻译的英文内容。请把需要翻译的英文文本发送给我,我会为你翻译成中文。
- C. 请提供需要翻译的英文内容,我将为您翻译成中文。
- D. 请提供需要翻译的英文内容。
答案: B
第 46 题 · 题号 70 · 单选
一家公司正在新的 AWS 账户中部署一个新应用程序。已经为该应用程序创建了 VPC 和子网。该应用程序已与同一 AWS 区域中另一个账户内的现有 VPC 建立了对等连接,以访问数据库。Amazon EC2 实例将在应用程序 VPC 中定期创建和终止,但其中只有部分实例需要通过 TCP 端口 1521 访问对等 VPC 中的数据库。安全工程师必须确保只有需要访问数据库的 EC2 实例能够通过网络访问这些数据库。\n\n安全工程师应如何实施此解决方案?
- A. 在数据库 VPC 中创建一个新的安全组,并创建一条入站规则,允许来自应用程序 VPC IP 地址范围的所有流量。在数据库子网上添加一个新的网络 ACL 规则,将该规则配置为允许来自应用程序 VPC IP 地址范围的 TCP 1521 端口的流量。将新的安全组附加到应用程序实例需要访问的数据库实例上。
- B. 在应用程序 VPC 中创建一个新的安全组,并添加入站规则,允许数据库 VPC 的 IP 地址范围通过 TCP 端口 1521 进行访问。在数据库 VPC 中创建一个新的安全组,并添加入站规则,允许应用程序 VPC 的 IP 地址范围通过端口 1521 进行访问。将新创建的安全组附加到需要访问数据库的数据库实例和应用程序实例上。
- C. 在应用程序 VPC 中创建一个没有入站规则的新安全组。在数据库 VPC 中创建一个新的安全组,并设置一条入站规则,允许来自应用程序 VPC 中新创建的应用程序安全组的 TCP 1521 端口访问。将应用程序安全组附加到需要访问数据库的应用程序实例,并将数据库安全组附加到数据库实例。
- D. 在应用程序 VPC 中创建一个新的安全组,并添加入站规则,允许数据库 VPC 的 IP 地址范围通过 TCP 1521 端口进行访问。在数据库子网上添加一个新的网络 ACL 规则,将该规则配置为允许来自应用程序 VPC IP 地址范围的所有流量。将新的安全组附加到需要访问数据库的应用程序实例上。
答案: C
解析: 选项 C 是正确答案,因为它利用了跨对等 VPC 的 AWS 安全组引用功能,这是 AWS 的原生功能。通过在应用程序 VPC 中创建安全组,并在数据库 VPC 的安全组入站规则中引用它(允许 TCP 端口 1521),只有附加了应用程序安全组的 EC2 实例才能访问数据库。这个解决方案是动态的,当实例被创建或终止时不需要更新规则,因为安全组引用会自动包含所有关联的实例。选项 A、B 和 D 依赖于 IP 地址范围,这在 EC2 实例定期创建和终止、IP地址频繁变化的情况下是有问题的。此外,使用 IP 范围将允许该范围内的所有实例访问数据库,违反了只有特定实例需要访问的要求。
第 47 题 · 题号 71 · 单选
一位安全工程师正在排查一个名为 MyLambdaFunction 的 AWS Lambda 函数。当该函数尝试读取名为 DOC-EXAMPLE-BUCKET 的 Amazon S3 存储桶中的对象时遇到错误。该 S3 存储桶具有以下存储桶策略:
<img title="image1" src="https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image1.png">
安全工程师应对该策略进行怎样的更改,才能确保 Lambda 函数能够读取存储桶中的对象?
- A. 删除 Condition 元素。将 Principal 元素更改为以下内容:
- B. 将 Action 元素更改为以下内容:
- C. 将 Resource 元素更改为 "arn:aws:s3:::DOC-EXAMPLE-BUCKET/*"。
- D. 将 Resource 元素更改为 "arn:aws:lambda:::function:MyLambdaFunction"。将 Principal 元素更改为以下内容:
答案: C
解析: 正确的更改是将 Resource 元素修改为 'arn:aws:s3:::DOC-EXAMPLE-BUCKET/*'。存储桶策略不仅需要授予对存储桶本身的访问权限,还需要授予对存储桶内对象的访问权限。必须使用 /* 后缀来指定存储桶中的所有对象。如果没有该后缀,策略仅授予对存储桶元数据的访问权限,而不授予对实际对象的访问权限。选项 A 是不正确的,因为 Condition 元素通常是用于安全限制所必需的,删除它会在不必要的情况下削弱安全性。选项 B 是不正确的,因为 Action 元素可能已经正确设置为 s3:GetObject 等操作。选项 D 是不正确的,因为 Resource 应该引用 S3 存储桶及其对象,而不是 Lambda 函数。
第 48 题 · 题号 72 · 单选
一家公司使用了启用所有功能的 AWS Organizations。该公司在所有成员账户和所有 AWS 区域中启用了 AWS Security Hub。该公司在某个成员 AWS 账户的 eu-central-1 区域中创建了一个 VPC。一名安全工程师已验证 VPC 中没有安全组规则允许来自所有 IP 地址的 TCP 22 端口入站流量。该安全工程师需要一个自动化系统。该系统必须阻止在 VPC 中创建允许来自所有 IP 地址的 TCP 22 端口流量的安全组规则。哪种解决方案可以满足这些要求?
- A. 启用一个 AWS CloudTrail 组织跟踪,将其日志记录到 Amazon CloudWatch Logs 日志组中。创建一个基于日志组指标筛选器的 CloudWatch 告警。配置该告警,使其在添加允许来自所有 IP 地址的入站流量的安全组规则时,向 Amazon Simple Notification Service(Amazon SNS)主题发布消息。将安全工程师的电子邮件地址订阅到该 SNS 主题。
- B. 创建一个 Amazon EventBridge 规则,用于筛选与安全组规则相关的 Security Hub 发现结果,这些规则允许来自所有 IP 地址的 TCP 22 端口入站流量。配置 EventBridge 规则以将 AWS Lambda 函数作为目标,该函数用于移除不需要的安全组规则。
- C. 创建一个 SCP,用于阻止创建或修改允许来自所有 IP 地址通过 TCP 端口 22 的入站流量的安全组规则。
- D. 部署 AWS Network Firewall,并配置一条规则来检查所有入站流量并阻止 TCP 22 端口上的传入流量。
答案: B
解析: 选项 B 是正确的解决方案,因为它实现了一个自动化的、事件驱动的修复系统。Security Hub 持续监控关于允许 0.0.0.0/0 在 22 端口入站的安全组规则的发现。当检测到此类发现时,EventBridge 会触发一个 Lambda 函数,自动删除违规规则,从而有效地防止其持续存在。选项 A 只是检测性的(在创建后发出警报),并不会删除规则。选项 C(SCP)无法工作,因为 SCP 无法检查安全组规则的具体参数(例如 CIDR 块和端口号)- 它们只能完全拒绝 API 调用或基于广泛的条件进行限制。选项 D 用于数据包级别的网络流量检查,而不是用于控制安全组规则的创建。
第 49 题 · 题号 73 · 单选
一家公司已为其 AWS Organizations 中的组织启用了 AWS Config。该公司已在整个组织中部署了数百个 Amazon S3 存储桶。\n\n一位安全工程师需要识别出所有未使用 AWS Key Management Service (AWS KMS) 加密的 S3 存储桶。该安全工程师还必须防止未使用 AWS KMS 加密的对象被上传到这些 S3 存储桶中。\n\n哪种解决方案能够满足这些要求?
- A. 使用 s3-default-encryption-kms AWS Config 管理规则来识别未加密的 S3 存储桶。创建一个 SCP(服务控制策略),仅在对象使用 AWS KMS 加密时才允许 s3:PutObject 操作。
- B. 使用 s3-default-encryption-kms AWS Config 管理规则来识别未加密的 S3 存储桶。为每个 S3 存储桶创建存储桶策略,仅当对象使用 S3 托管密钥(SSE-S3)进行服务端加密时,才拒绝 s3:PutObject 操作。
- C. 使用 s3-bucket-ssl-requests-only AWS Config 管理规则来识别未加密的 S3 存储桶。创建一个 SCP,仅在对象使用 AWS KMS 加密时才允许 s3:PutObject 操作。
- D. 使用 s3-bucket-ssl-requests-only AWS Config 管理规则来识别未加密的 S3 存储桶。为每个 S3 存储桶创建存储桶策略,仅当对象使用 AWS KMS 加密时才允许 s3:PutObject 操作。
答案: A
解析: 正确答案是A,因为:1) s3-default-encryption-kms 是正确的 AWS Config 管理规则,可以识别未使用 AWS KMS 加密的 S3 存储桶。s3-bucket-ssl-requests-only 规则(选项C和D)仅检查 SSL 请求,而不是 KMS 加密,因此不正确。2) SCP(服务控制策略)是 AWS Organizations 的理想解决方案,因为它们可以在所有账户和数百个 S3 存储桶中集中实施策略,而不需要对每个存储桶单独设置存储桶策略(选项B),因为在规模较大时这不切实际。SCP 可以在对象未使用 AWS KMS 加密时拒绝 s3:PutObject 操作,从而有效地防止整个组织中未使用 KMS 加密的上传。
第 50 题 · 题号 74 · 单选
一位安全工程师正在为一组在VPC中运行敏感工作负载的Amazon EC2实例设计安全控制措施。该安全工程师需要实施一个解决方案来检测和缓解EC2实例上的软件漏洞。\n\n哪种解决方案能满足此需求?
- A. 使用 Amazon Inspector 扫描 EC2 实例。通过 AWS Systems Manager 补丁管理器(Patch Manager)应用安全补丁和更新。
- B. 在每个 EC2 实例上安装基于主机的防火墙和防病毒软件。使用 AWS Systems Manager Run Command 来更新防火墙和防病毒软件。
- C. 在EC2实例上安装Amazon CloudWatch代理。启用详细日志记录。使用Amazon EventBridge审查软件日志中的异常情况。
- D. 使用 Amazon GuardDuty 恶意软件防护扫描 EC2 实例。\n使用 AWS Systems Manager Patch Manager 应用安全补丁和更新。
答案: A
解析: Amazon Inspector 是专门用于扫描 EC2 实例软件漏洞和意外网络暴露的服务。它执行自动化安全评估以识别漏洞。AWS Systems Manager Patch Manager 是应用安全补丁和更新以修复这些漏洞的合适服务。这两项服务结合起来直接满足检测和缓解软件漏洞的要求。选项 B 侧重于防火墙/防病毒保护,而不是漏洞扫描。选项 C 用于日志监控和异常检测,不是漏洞检测。选项 D 的 GuardDuty 恶意软件防护侧重于恶意软件威胁,而不是一般软件漏洞。