Test del módulo · Semana 7

Test: Seguridad de datos: cifrado, secretos, identidad de aplicaciones y detección

Preguntas al estilo del examen. Contesta, pulsa «Comprobar» y lee siempre la explicación, también cuando aciertes: ahí está lo que de verdad se aprende.

32 preguntasComprobadas: 0/32

1. Una aseguradora guarda informes en Amazon S3. El equipo de seguridad exige cifrado en reposo con una clave cuya política pueda editar la propia empresa, que pueda desactivarse en caso de incidente y cuyo uso quede registrado en AWS CloudTrail. ¿Qué opción cumple los requisitos?

2. Una aplicación debe cifrar ficheros de vídeo de 50 MB antes de guardarlos, usando AWS KMS para proteger las claves y sin enviar los vídeos a KMS. ¿Qué enfoque es el correcto?

3. Un rol de aplicación tiene una política IAM que permite kms:Decrypt sobre el ARN de una customer managed key, pero sus llamadas fallan con AccessDenied. La key policy de esa clave solo contiene una declaración que concede permisos de administración al rol AdminClaves. ¿Cuál es la solución?

4. Una empresa debe compartir una instantánea de Amazon EBS cifrada con la clave AWS managed aws/ebs con una cuenta de su proveedor de copias de seguridad. ¿Qué dos pasos son necesarios? (Elige dos)

5. Una norma interna obliga a rotar cada 180 días el material de las claves que protegen los datos de Amazon S3 y Amazon EBS, con el mínimo esfuerzo operativo y sin cambiar las aplicaciones. ¿Qué solución la cumple?

6. Un arquitecto activa la rotación automática de una customer managed key que lleva dos años cifrando objetos de Amazon S3. ¿Qué ocurre con los objetos cifrados antes de la rotación?

7. Una aplicación cifra en el cliente registros que se replican a una segunda región para recuperación ante desastres. En caso de conmutación, la aplicación de la región secundaria debe descifrarlos sin depender de la región primaria. ¿Qué debe usar?

8. Un proceso sube cientos de miles de objetos por minuto a un bucket de Amazon S3 con SSE-KMS y empieza a recibir errores ThrottlingException de AWS KMS. ¿Qué dos medidas reducen las llamadas a KMS? (Elige dos)

9. Un equipo quiere eliminar una customer managed key que cree que ya no se usa, pero no está seguro de que no haya copias de seguridad antiguas cifradas con ella. ¿Qué acción minimiza el riesgo?

10. Una entidad de pagos migra a AWS una aplicación que usa la API PKCS #11 para firmar transacciones. El regulador exige HSM de un solo inquilino, validados FIPS 140 de nivel 3, con control exclusivo de las claves por parte del cliente, y alta disponibilidad. ¿Qué solución cumple?

11. Una empresa quiere que las claves que cifran sus volúmenes de Amazon EBS y sus objetos de Amazon S3 residan en HSM dedicados que ella controla, pero sin renunciar a la integración nativa de esos servicios con AWS KMS. ¿Qué debe configurar?

12. Una aplicación en Amazon ECS se conecta a una base de datos Amazon Aurora PostgreSQL. Seguridad exige que la contraseña cambie cada 30 días de forma automática, con el MENOR esfuerzo operativo. ¿Qué solución debe usar el arquitecto?

13. Un equipo necesita guardar unos 300 valores de configuración de varias aplicaciones (URL, nombres de colas, algunos tokens que deben ir cifrados) organizados por entorno. No necesitan rotación y buscan el MENOR coste. ¿Qué servicio usan?

14. Una aplicación en instancias Amazon EC2 necesita la contraseña de una base de datos. ¿Qué dos acciones siguen las buenas prácticas de seguridad? (Elige dos)

15. La estrategia de recuperación ante desastres de una aplicación requiere que sus credenciales de base de datos estén disponibles en la región secundaria y se mantengan sincronizadas con la principal. ¿Qué solución requiere el MENOR esfuerzo?

16. Una startup lanza una aplicación móvil que espera millones de usuarios. Necesita registro e inicio de sesión, recuperación de contraseña, MFA e inicio de sesión con Google y Apple, sin gestionar servidores de identidad. ¿Qué servicio debe usar?

17. Los usuarios autenticados de una aplicación web deben subir fotos directamente a un bucket de Amazon S3, cada uno solo a su propia carpeta, sin pasar por los servidores de la empresa. ¿Qué diseño lo permite de forma segura?

18. Un equipo de seguridad quiere detectar de forma continua instancias EC2 que se comunican con direcciones IP maliciosas conocidas, minan criptomonedas o usan credenciales robadas, sin desplegar agentes y con el MENOR esfuerzo operativo. ¿Qué servicio debe activar?

19. Para cumplir el RGPD, una empresa necesita descubrir de forma automatizada qué buckets de Amazon S3 contienen datos personales, como nombres, direcciones o números de documentos de identidad. ¿Qué servicio debe usar?

20. Una empresa quiere escanear de forma continua sus instancias EC2 y las imágenes de contenedor que publica en Amazon ECR en busca de vulnerabilidades de software (CVE), con reescaneo automático cuando se publiquen nuevas vulnerabilidades. ¿Qué servicio cumple?

21. El equipo de seguridad de una organización con 30 cuentas necesita, por un lado, una vista central y priorizada de los hallazgos de GuardDuty, Inspector y Macie y, por otro, investigar visualmente la causa raíz y el alcance de un hallazgo de GuardDuty con datos de los últimos meses. ¿Qué dos servicios cubren estas necesidades? (Elige dos)

22. Una empresa con AWS Organizations debe registrar la actividad de la API de todas sus cuentas presentes y futuras en un único bucket, y las cuentas miembro no deben poder desactivar ni modificar ese registro. ¿Qué solución lo cumple con el MENOR esfuerzo?

23. Durante una auditoría forense, la empresa debe demostrar que ningún fichero de log de AWS CloudTrail entregado en Amazon S3 fue modificado ni borrado tras su entrega. ¿Qué función debe estar activada?

24. El responsable de cumplimiento necesita saber qué identidades IAM leen objetos de un bucket con datos de nóminas, y quiere ese registro junto al resto de la auditoría de llamadas a la API de la cuenta. ¿Qué debe hacer el arquitecto?

25. Una empresa quiere detectar cualquier security group que permita SSH desde 0.0.0.0/0 y corregirlo automáticamente en cuanto aparezca, con el MENOR esfuerzo operativo. ¿Qué solución debe implementar?

26. Tras una caída, el equipo necesita saber cómo estaba configurado un security group antes del incidente y qué usuario hizo el cambio que provocó el problema. ¿Qué dos servicios aportan esa información? (Elige dos)

27. Un auditor externo pide a una clínica el informe SOC 2 de AWS y la clínica necesita aceptar el Business Associate Addendum (BAA) para tratar datos sanitarios sujetos a HIPAA. ¿Dónde obtiene ambas cosas?

28. Una política de seguridad exige que todo acceso a un bucket de Amazon S3 con datos de clientes se haga cifrado en tránsito. ¿Cómo se impone?

29. Una aplicación detrás de un Application Load Balancer necesita un certificado TLS público para su dominio, que se renueve automáticamente sin intervención y con el MENOR esfuerzo. ¿Qué opción es la adecuada?

30. Por requisitos de residencia de datos, ninguna cuenta de la organización debe poder crear recursos fuera de las regiones de la Unión Europea autorizadas, ni siquiera los administradores de cada cuenta. ¿Qué control lo garantiza?

31. Una entidad financiera debe conservar los registros de operaciones en Amazon S3 durante 7 años en formato WORM, de forma que nadie, ni siquiera el usuario root, pueda borrarlos ni acortar su retención. ¿Qué debe configurar?

32. Una función Lambda conectada a subredes privadas de una VPC sin NAT gateway debe leer un secreto de AWS Secrets Manager. El tráfico no debe salir a Internet. ¿Qué debe crear el arquitecto?