Práctica gratuita · sin registro
30 preguntas de práctica gratuitas de AWS SCS-C02
Preguntas de práctica reales para el examen AWS Security Specialty (SCS-C02), con respuestas y explicaciones detalladas. Actualizado en 2026.
Preguntas gratuitas
30
Puntuación de aprobado
750 de 1000
Duración del examen
170 minutos
Banco de preguntas
Más de 404 preguntas
A continuación tienes 30 preguntas de práctica reales para el examen AWS Security Specialty (SCS-C02). Cada pregunta muestra la respuesta correcta y una explicación detallada cuando la revelas. Úsalas para medir tu preparación: si obtienes menos del 70 % en estas 30 preguntas, prevé al menos 4 semanas más de estudio antes de reservar.
Preguntas de práctica de SCS-C02
- FreePracticeQuiz.questionLabelLogging & MonitoringUna empresa necesita una solución de registro forense para cientos de aplicaciones basadas en Docker que se ejecutan en Amazon EC2. La solución debe analizar los registros en tiempo real, permitir la reproducción de mensajes y conservar los registros. ¿Qué servicios de Amazon Web Offerings (IAM) deben emplearse para cumplir estos requisitos? (Elija DOS.)AAmazon Athena.BAmazon Kinesis.CAmazon SQS.DAmazon Elasticsearch.EAmazon EMR.
- FreePracticeQuiz.questionLabelData ProtectionUna empresa ha desarrollado una aplicación con AWS Lambda, Amazon S3, Amazon Simple Notification Service (Amazon SNS) y Amazon DynamoDB. Una aplicación externa deposita objetos en el bucket S3 de la empresa y los etiqueta con la fecha y la hora. Una función Lambda extrae periódicamente datos del bucket S3 de la empresa según las etiquetas de fecha y hora e inserta valores concretos en una tabla de DynamoDB para su posterior procesamiento. Los datos incluyen información de identificación personal (PII). La empresa debe eliminar del bucket S3 y de la tabla de DynamoDB los datos con más de 30 días de antigüedad. ¿Qué solución cumple este requisito con la MAYOR eficiencia operativa?AActualizar la función Lambda para añadir una marca TTL de S3 a los objetos de S3. Crear una directiva de ciclo de vida de S3 que haga expirar los objetos con más de 30 días usando esa marca TTL de S3.BCrear una directiva de ciclo de vida de S3 que haga expirar los objetos con más de 30 días. Actualizar la función Lambda para añadir el atributo TTL en la tabla de DynamoDB. Habilitar TTL en la tabla de DynamoDB para que expiren las entradas con más de 30 días según ese atributo TTL.CCrear una directiva de ciclo de vida de S3 que haga expirar los objetos con más de 30 días y añadir todos los prefijos al bucket S3. Actualizar la función Lambda para eliminar las entradas con más de 30 días.DCrear una directiva de ciclo de vida de S3 que haga expirar los objetos con más de 30 días mediante las etiquetas de objeto. Actualizar la función Lambda para eliminar las entradas con más de 30 días.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUna empresa hospeda un sitio web estático en Amazon S3. Ha configurado una distribución de Amazon CloudFront para servir el contenido del sitio. La empresa ha asociado una ACL web de IAM WAF a la distribución de CloudFront. Esa ACL web garantiza que las solicitudes procedan de Estados Unidos para cumplir determinadas restricciones normativas. A la empresa le preocupa que la URL de S3 siga siendo accesible directamente y que las solicitudes puedan eludir la distribución de CloudFront. ¿Qué combinación de pasos debe seguir la empresa para eliminar el acceso directo a la URL de S3? (Elija DOS.)ASeleccionar «Restrict Bucket Access» en la configuración de origen de la distribución de CloudFront.BCrear una identidad de acceso de origen (OAI) para el origen de S3.CActualizar la directiva del bucket S3 para permitir s3:GetObject con una condición que compruebe que la clave IAM Referer coincide con el valor secreto, y denegar todo lo demás.DConfigurar la directiva del bucket S3 de modo que solo la identidad de acceso de origen (OAI) tenga permiso de lectura sobre los objetos del bucket.EAñadir a la distribución de CloudFront un encabezado de origen personalizado llamado Referer y asignarle un valor secreto.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUna empresa está probando su plan de respuesta ante incidentes por credenciales comprometidas. La empresa ejecuta una base de datos en una instancia Amazon EC2 y almacena las credenciales sensibles de la base de datos como un secreto en AWS Secrets Manager. El secreto tiene configurada la rotación mediante una función AWS Lambda que usa la plantilla de función de rotación genérica. La instancia EC2 y la función Lambda están implementadas en la misma subred privada. La VPC tiene un punto de conexión de VPC de Secrets Manager. Un ingeniero de seguridad descubre que el secreto no puede rotar. Determina que el punto de conexión de VPC funciona según lo previsto. Los registros de Amazon CloudWatch contienen el siguiente error: «setSecret: Unable to log into database». ¿Qué solución resolverá este error?AUsar la consola de administración de AWS para editar la estructura JSON del secreto en Secrets Manager de modo que se ajuste automáticamente a la estructura que requiere la base de datos.BComprobar que el grupo de seguridad asociado a la función Lambda permite conexiones salientes hacia la instancia EC2. Comprobar que el grupo de seguridad asociado a la instancia EC2 permite conexiones entrantes desde el grupo de seguridad asociado a la función Lambda.CUsar el comando list-secrets de Secrets Manager en la CLI de AWS para enumerar el secreto. Identificar la base de datos.DAñadir una puerta de enlace de Internet a la VPC. Crear una puerta de enlace NAT en una subred pública. Actualizar las tablas de rutas de la VPC para que el tráfico de la función Lambda y el de la instancia EC2 puedan alcanzar el punto de conexión público de Secrets Manager.
- FreePracticeQuiz.questionLabelLogging & MonitoringUna empresa necesita una solución de registro forense para cientos de aplicaciones que se ejecutan en Docker sobre Amazon EC2. La solución debe realizar analítica en tiempo real sobre los registros, admitir la reproducción de mensajes y conservar los registros. ¿Qué servicios de IAM deben usarse para cumplir estos requisitos? (Elija DOS.)AAmazon Athena.BAmazon Kinesis.CAmazon SQS.DAmazon Elasticsearch.EAmazon EMR.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUna empresa está evaluando el uso de AWS Systems Manager Session Manager para acceder a sus instancias Amazon EC2. Sin embargo, hasta que implemente ese cambio, la empresa debe proteger el archivo de clave de las instancias EC2 frente a operaciones de lectura y escritura por parte de cualquier otro usuario. Cuando un administrador de seguridad intenta conectarse a una instancia EC2 Linux crítica durante una emergencia, recibe el siguiente error: «Error Unprotected private key file – Permissions for '.ssh/my_private_key.pem' are too open». ¿Qué comando debe usar el administrador de seguridad para modificar los permisos del archivo de clave privada y resolver este error?Achmod 0040 ssh/my_private_key pern.Bchmod 0400 ssh/my_private_key pern.Cchmod 0004 ssh/my_private_key pern.Dchmod 0777 ssh/my_private_key pern.
- FreePracticeQuiz.questionLabelManagement & GovernanceUna empresa implementa un conjunto de roles de IAM estándar en cuentas de AWS. Esos roles de IAM se basan en las funciones laborales de la empresa. Para equilibrar la eficiencia operativa y la seguridad, un ingeniero de seguridad implementó SCP de AWS Organizations para restringir el acceso a servicios de seguridad críticos en todas las cuentas de la empresa. Todas las cuentas y unidades organizativas de AWS Organizations tienen adjunta una SCP FullAWSAccess predeterminada. El ingeniero de seguridad debe garantizar que nadie pueda deshabilitar Amazon GuardDuty ni AWS Security Hub. Tampoco debe anular otros permisos concedidos por directivas de IAM definidas en las cuentas. ¿Qué SCP debe adjuntar el ingeniero de seguridad a la raíz de la organización para cumplir estos requisitos?AOpción A.BOpción B.COpción C.DOpción D.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUna empresa está creando una aplicación de procesamiento de datos que usa funciones de AWS Lambda. Las funciones Lambda de la aplicación deben comunicarse con una instancia de base de datos de Amazon RDS implementada dentro de una VPC de la misma cuenta de AWS. ¿Qué solución cumple estos requisitos de la forma MÁS segura?AConfigurar la instancia de base de datos para permitir el acceso público. Actualizar el grupo de seguridad de la instancia de base de datos para permitir el acceso desde el espacio de direcciones públicas de Lambda de la región de AWS.BImplementar las funciones Lambda dentro de la VPC. Asociar una ACL de red a la subred de Lambda. Permitir en salida únicamente el rango CIDR de la VPC. Actualizar el grupo de seguridad de la instancia de base de datos para permitir tráfico desde 0.0.0.0/0.CImplementar las funciones Lambda dentro de la VPC. Asociar un grupo de seguridad a las funciones Lambda. Permitir en salida únicamente el rango CIDR de la VPC. Actualizar el grupo de seguridad de la instancia de base de datos para permitir tráfico desde el grupo de seguridad de Lambda.DEmparejar la VPC predeterminada de Lambda con la VPC que hospeda la instancia de base de datos para permitir acceso de red directo sin necesidad de grupos de seguridad.
- FreePracticeQuiz.questionLabelData ProtectionUna empresa tiene una aplicación que usa una base de datos Amazon RDS PostgreSQL. La empresa está desarrollando una característica que almacenará información sensible de una persona en esa base de datos. Durante una revisión de seguridad del entorno, la empresa descubre que la instancia de base de datos de RDS no cifra los datos en reposo. La empresa necesita una solución que proporcione cifrado en reposo para todos los datos existentes y para cualquier dato nuevo que se introduzca sobre una persona. ¿Qué combinación de opciones puede usar la empresa para cumplir estos requisitos? (Elija DOS.)ACrear una instantánea de la instancia de base de datos. Copiar esa instantánea a una nueva y habilitar el cifrado durante la copia. Usar la nueva instantánea para restaurar la instancia de base de datos.BModificar la configuración de la instancia de base de datos habilitando el cifrado. Crear una instantánea de la instancia de base de datos. Usar esa instantánea para restaurar la instancia de base de datos.CUsar IAM Key Management Service (AWS KMS) para crear una nueva clave administrada por IAM predeterminada. Seleccionar esa clave como clave de cifrado para las operaciones con Amazon RDS.DUsar IAM Key Management Service (AWS KMS) para crear una nueva CMK. Seleccionar esa clave como clave de cifrado para las operaciones con Amazon RDS.ECrear una instantánea de la instancia de base de datos. Habilitar el cifrado en la instantánea. Usar esa instantánea para restaurar la instancia de base de datos.
- FreePracticeQuiz.questionLabelData Protection¿Cuál de las siguientes directivas de bucket garantizará que los objetos que se cargan en un bucket llamado «demo» estén cifrados?AOpción A.BOpción B.COpción C.DOpción D.
- FreePracticeQuiz.questionLabelManagement & GovernanceUna empresa usa AWS Organizations para gestionar un entorno de AWS con varias cuentas en una única región de AWS. La cuenta de administración de la organización se llama management-01. La empresa ha activado AWS Config en todas las cuentas de la organización. Ha designado una cuenta llamada security-01 como administrador delegado de AWS Config. Todas las cuentas informan del estado de cumplimiento de sus reglas a la cuenta de administrador delegado de AWS Config mediante un agregador de AWS Config. Cada administrador de cuenta puede configurar y gestionar sus propias reglas de AWS Config para atender sus requisitos de cumplimiento específicos. Un ingeniero de seguridad necesita implementar una solución para desplegar automáticamente un conjunto de 10 reglas de AWS Config en todas las cuentas de AWS existentes y futuras de la organización. La solución debe activar AWS Config automáticamente durante la creación de la cuenta. ¿Qué combinación de pasos cumplirá estos requisitos? (Elija DOS.)ACrear una plantilla de AWS CloudFormation que contenga las 10 reglas de AWS Config requeridas. Implementar la plantilla mediante CloudFormation StackSets en la cuenta security-01.BCrear un paquete de conformidad que contenga las 10 reglas de AWS Config requeridas. Implementar el paquete de conformidad desde la cuenta security-01.CCrear un paquete de conformidad que contenga las 10 reglas de AWS Config requeridas. Implementar el paquete de conformidad desde la cuenta management-01.DCrear una plantilla de AWS CloudFormation que active AWS Config. Implementar la plantilla mediante CloudFormation StackSets en la cuenta security-01.ECrear una plantilla de AWS CloudFormation que active AWS Config. Implementar la plantilla mediante CloudFormation StackSets en la cuenta management-01.
- FreePracticeQuiz.questionLabelData ProtectionUna empresa tiene dos cuentas de IAM dentro de IAM Organizations. En Account-1, Amazon EC2 Auto Scaling se inicia mediante un rol vinculado a un servicio. En Account-2, los volúmenes de Amazon EBS están cifrados con una clave de AWS KMS. Un ingeniero de seguridad necesita garantizar que el rol vinculado al servicio pueda lanzar instancias con esos volúmenes cifrados. ¿Qué combinación de pasos debe realizar el ingeniero de seguridad en ambas cuentas? (Elija DOS.)APermitir que Account-1 acceda a la clave de KMS de Account-2 mediante una directiva de clave.BAdjuntar al rol vinculado al servicio de Account-1 una directiva de IAM que permita estas acciones: CreateGrant, DescribeKey, Encrypt, GenerateDataKey, Decrypt y ReEncrypt.CCrear una concesión (grant) de KMS para el rol vinculado al servicio con estas acciones: CreateGrant, DescribeKey, Encrypt, GenerateDataKey, Decrypt y ReEncrypt.DAdjuntar una directiva de IAM al rol asociado a las instancias EC2 con acciones de KMS y después permitir Account-1 en la directiva de la clave de KMS.EAdjuntar una directiva de IAM al usuario que lanza las instancias EC2 y permitirle acceder a la directiva de clave de KMS de Account-2.
- FreePracticeQuiz.questionLabelData Protection¿Cuáles de las siguientes configuraciones son válidas para usar certificados SSL con Amazon CloudFront? (Elija TRES.)AEl certificado predeterminado de AWS Certificate Manager.BUn certificado SSL personalizado almacenado en AWS KMS.CEl certificado predeterminado de CloudFront.DUn certificado SSL personalizado almacenado en AWS Certificate Manager.EEl certificado SSL predeterminado almacenado en AWS Secrets Manager.FUn certificado SSL personalizado almacenado en AWS IAM.
- FreePracticeQuiz.questionLabelLogging & MonitoringUn ingeniero de seguridad está resolviendo un problema con la aplicación de registro personalizada de una empresa. Los registros de la aplicación se escriben en un bucket de Amazon S3 con las notificaciones de eventos habilitadas para enviar eventos a un tema de Amazon SNS. Todos los registros están cifrados en reposo mediante una CMK de AWS KMS. El tema de SNS está suscrito a una cola de Amazon SQS cifrada. La aplicación de registro sondea la cola en busca de mensajes nuevos que contengan metadatos sobre el objeto de S3. Después, la aplicación lee el contenido del objeto desde el bucket S3 para indexarlo. El equipo de registro ha informado de que las métricas de Amazon CloudWatch relativas al número de mensajes enviados o recibidos muestran cero. No se reciben etiquetas. ¿Qué debe hacer el ingeniero de seguridad para diagnosticar este problema?AOpción A: añadir la siguiente instrucción a las CMK administradas por IAM.BOpción B: añadir la siguiente instrucción a la directiva de clave de la CMK.COpción C: añadir la siguiente instrucción a la directiva de clave de la CMK.DOpción D: añadir la siguiente instrucción a la directiva de clave de la CMK.
- FreePracticeQuiz.questionLabelData ProtectionUn ingeniero de seguridad necesita implementar un modelo WORM (write-once-read-many) para los datos que una empresa almacenará en buckets de Amazon S3. La empresa usa la clase de almacenamiento S3 Standard en todos sus buckets S3. El ingeniero de seguridad debe garantizar que ningún usuario pueda sobrescribir ni eliminar los objetos, incluido el usuario raíz de la cuenta de AWS. ¿Qué solución cumple estos requisitos?ACrear nuevos buckets S3 con S3 Object Lock habilitado en modo de cumplimiento. Colocar los objetos en esos buckets S3.BUsar S3 Glacier Vault Lock para adjuntar una directiva de Vault Lock a nuevos buckets S3. Esperar 24 horas para completar el proceso de Vault Lock. Colocar los objetos en esos buckets S3.CCrear nuevos buckets S3 con S3 Object Lock habilitado en modo de gobernanza. Colocar los objetos en esos buckets S3.DCrear nuevos buckets S3 con S3 Object Lock habilitado en modo de gobernanza. Añadir una retención legal (legal hold) a los buckets S3. Colocar los objetos en esos buckets S3.
- FreePracticeQuiz.questionLabelData ProtectionUn equipo de desarrollo intenta cifrar y descifrar un parámetro de tipo cadena segura del almacén de parámetros de IAM Systems Manager mediante una CMK de IAM Key Management Service (AWS KMS). Sin embargo, cada intento genera un mensaje de error que se envía al equipo de desarrollo. ¿Qué problemas relacionados con la CMK podrían explicar el error? (Elija DOS.)ALa CMK usada en el intento no existe.BLa CMK usada en el intento necesita rotarse.CLa CMK usada en el intento se referencia por su ID de clave en lugar de por su ARN.DLa CMK usada en el intento no está habilitada.ELa CMK usada en el intento se referencia mediante un alias.
- FreePracticeQuiz.questionLabelLogging & MonitoringUn ingeniero de seguridad inicia sesión en la consola de AWS Lambda con permisos de administrador. Intenta ver los registros en Amazon CloudWatch de una función Lambda llamada myFunction. Cuando elige en la consola de Lambda la opción de ver los registros en CloudWatch, aparece el mensaje «error loading Log Streams». La directiva de IAM del rol de ejecución de la función Lambda contiene lo siguiente. ¿Cómo debe corregir el error el ingeniero de seguridad? AMover la acción «logs:CreateLogGroup» a la segunda instrucción Allow.BAñadir la acción «logs:PutDestination» a la segunda instrucción Allow.CAñadir la acción «logs:GetLogEvents» a la segunda instrucción Allow.DAñadir la acción «logs:CreateLogStream» a la segunda instrucción Allow.
- FreePracticeQuiz.questionLabelManagement & GovernanceUna empresa planea crear cuentas secundarias individuales dentro de una organización existente en IAM Organizations para cada uno de sus equipos de DevOps. AWS CloudTrail se ha activado y configurado en todas las cuentas para escribir los registros de auditoría en un bucket de Amazon S3 de una cuenta de IAM centralizada. Un ingeniero de seguridad necesita garantizar que los miembros de los equipos de DevOps no puedan modificar ni deshabilitar esta configuración. ¿Cómo puede cumplir el ingeniero de seguridad estos requisitos?ACrear una directiva de IAM que prohíba los cambios en ese trail de CloudTrail y aplicarla al usuario raíz de la cuenta de IAM.BCrear una directiva de bucket S3 en la cuenta de destino del trail de CloudTrail que prohíba los cambios de configuración por parte del usuario raíz de la cuenta de IAM en la cuenta de origen.CCrear una SCP que prohíba los cambios en ese trail de CloudTrail y aplicarla a la unidad organizativa o la cuenta correspondiente en Organizations.DCrear una directiva de IAM que prohíba los cambios en ese trail de CloudTrail y aplicarla a un nuevo grupo de IAM. Hacer que los miembros del equipo usen cuentas de IAM individuales pertenecientes a ese nuevo grupo de IAM.
- FreePracticeQuiz.questionLabelData ProtectionUna empresa usa Amazon RDS para MySQL como motor de base de datos de sus aplicaciones. Una auditoría de seguridad reciente reveló una instancia de RDS que no cumple la política de la empresa sobre cifrado de datos en reposo. Un ingeniero de seguridad de la empresa debe garantizar que todas las bases de datos de RDS existentes estén cifradas mediante cifrado del lado del servidor y que se detecte cualquier desviación futura de la política. ¿Qué combinación de pasos debe realizar el ingeniero de seguridad para lograrlo? (Elija DOS.)ACrear una regla de AWS Config para detectar la creación de bases de datos de RDS cifradas. Crear una regla de Amazon EventBridge (Amazon CloudWatch Events) que se active con el cambio de estado de cumplimiento de la regla de AWS Config y usar Amazon Simple Notification Service (Amazon SNS) para notificar al equipo de operaciones de seguridad.BUsar AWS Systems Manager State Manager para detectar la desviación de configuración del cifrado de las bases de datos de RDS. Crear una regla de Amazon EventBridge (Amazon CloudWatch Events) para seguir los cambios de estado y usar Amazon Simple Notification Service (Amazon SNS) para notificar al equipo de operaciones de seguridad.CCrear una réplica de lectura de la base de datos de RDS sin cifrar existente y habilitar el cifrado de la réplica durante el proceso. Cuando la réplica esté activa, promoverla a instancia de base de datos independiente y eliminar la instancia sin cifrar.DTomar una instantánea de la base de datos de RDS sin cifrar. Copiar la instantánea habilitando el cifrado durante la copia. Restaurar la instancia de base de datos a partir de la nueva instantánea cifrada. Eliminar la instancia de base de datos sin cifrar.EHabilitar el cifrado en la instancia de RDS sin cifrar identificada cambiando la configuración de la base de datos existente.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUna empresa tiene una gran flota de instancias Amazon EC2 con Linux y Windows que se ejecutan en subredes privadas. La empresa quiere que toda la administración remota se realice de la forma más segura posible en la nube de AWS. ¿Qué solución cumple estos requisitos?ANo usar claves privadas SSH-RSA al lanzar nuevas instancias. Implementar AWS Systems Manager Session Manager.BGenerar nuevas claves privadas SSH-RSA para las instancias existentes. Implementar AWS Systems Manager Session Manager.CNo usar claves privadas SSH-RSA al lanzar nuevas instancias. Configurar EC2 Instance Connect.DGenerar nuevas claves privadas SSH-RSA para las instancias existentes. Configurar EC2 Instance Connect.
- FreePracticeQuiz.questionLabelManagement & GovernanceUna empresa tiene una función de AWS Lambda que crea miniaturas a partir de imágenes más grandes. La función Lambda necesita acceso de lectura y escritura a un bucket de Amazon S3 de la misma cuenta de AWS. ¿Qué soluciones proporcionarán ese acceso a la función Lambda? (Elija DOS.)ACrear un usuario de IAM que solo tenga acceso mediante programación. Crear un nuevo par de claves de acceso. Añadir variables de entorno a la función Lambda con el ID de clave de acceso y la clave de acceso secreta. Modificar la función Lambda para que use esas variables de entorno en tiempo de ejecución al comunicarse con Amazon S3.BGenerar un par de claves de Amazon EC2. Almacenar la clave privada en AWS Secrets Manager. Modificar la función Lambda para que recupere la clave privada de Secrets Manager y la use al comunicarse con Amazon S3.CCrear un rol de IAM para la función Lambda. Adjuntarle una directiva de IAM que permita el acceso al bucket S3.DCrear un rol de IAM para la función Lambda. Adjuntar una directiva de bucket al bucket S3 para permitir el acceso. Especificar el rol de IAM de la función como entidad principal.ECrear un grupo de seguridad. Asociarlo a la función Lambda. Adjuntar una directiva de bucket que permita el acceso al bucket S3 mediante el ID del grupo de seguridad.
- FreePracticeQuiz.questionLabelManagement & GovernanceUn ingeniero de seguridad está diseñando una directiva de IAM para un script que usará la CLI de AWS. Actualmente, el script asume un rol de IAM al que están adjuntas tres directivas de IAM administradas por AWS: AmazonEC2FullAccess, AmazonDynamoDBFullAccess y AmazonVPCFullAccess. El ingeniero de seguridad debe crear una directiva de IAM de mínimo privilegio que sustituya a las directivas de IAM administradas por AWS adjuntas a ese rol. ¿Qué solución cumple estos requisitos de la forma MÁS eficiente desde el punto de vista operativo?AEn AWS CloudTrail, crear un trail para eventos de administración. Ejecutar el script con las directivas de IAM administradas por AWS existentes. Usar IAM Access Analyzer para generar una nueva directiva de IAM basada en la actividad de acceso del trail. Sustituir las directivas de IAM administradas por AWS existentes por la directiva de IAM generada para el rol.BQuitar del rol las directivas de IAM administradas por AWS existentes. Adjuntar al rol el generador de directivas de rol de IAM Access Analyzer. Ejecutar el script. Volver a IAM Access Analyzer y generar una directiva de IAM de mínimo privilegio. Adjuntar la nueva directiva de IAM al rol.CCrear un analizador de cuenta en IAM Access Analyzer. Crear una regla de archivado cuyo filtro compruebe si el valor Principal Arn coincide con el ARN del rol. Ejecutar el script. Quitar del rol las directivas de IAM administradas por AWS existentes.DEn AWS CloudTrail, crear un trail para eventos de administración. Quitar del rol las directivas de IAM administradas por AWS existentes. Ejecutar el script. Localizar el fallo de autorización en el evento del trail asociado al script. Crear una nueva directiva de IAM que incluya la acción y el recurso que provocaron el fallo de autorización. Repetir el proceso hasta que el script se ejecute correctamente. Adjuntar la nueva directiva de IAM al rol.
- FreePracticeQuiz.questionLabelManagement & GovernanceUna empresa que usa AWS Organizations quiere ver los hallazgos de AWS Security Hub de muchas cuentas y regiones de AWS. Algunas cuentas pertenecen a la organización de la empresa y otras a organizaciones que la empresa gestiona para clientes. Aunque la empresa puede ver los hallazgos en la cuenta de administrador de Security Hub para las cuentas de su propia organización, no aparece ningún hallazgo de las cuentas de otras organizaciones. ¿Qué combinación de pasos debe seguir la empresa para ver los hallazgos de las cuentas ajenas a la organización que contiene la cuenta de administrador de Security Hub? (Elija DOS.)AUsar una cuenta de administración designada para configurar automáticamente las cuentas miembro.BCrear el rol vinculado al servicio AWSServiceRoleForSecurityHub para Security Hub.CEnviar una solicitud de administración desde las cuentas miembro.DHabilitar Security Hub en todas las cuentas miembro.EEnviar invitaciones desde la cuenta de administrador de Security Hub a las cuentas ajenas a la organización de la empresa.
- FreePracticeQuiz.questionLabelIdentity & Access ManagementUna empresa usa federación de identidades para autenticar usuarios en una cuenta de identidad (987654321987) donde asumen un rol de IAM llamado IdentityRole. Después, los usuarios asumen un rol de IAM llamado JobFunctionRole en la cuenta de IAM de destino (123456789123) para desempeñar sus funciones. Un usuario no consigue asumir el rol de IAM en la cuenta de destino. La directiva adjunta al rol de la cuenta de identidad es la siguiente. ¿Qué debe hacerse para que el usuario pueda asumir el rol adecuado en la cuenta de destino? AOpción A: actualizar la directiva de IAM adjunta al rol de la cuenta de identidad de la siguiente manera.BOpción B: actualizar la directiva de confianza del rol de la cuenta de destino de la siguiente manera.COpción C: actualizar la directiva de confianza del rol de la cuenta de identidad de la siguiente manera.DOpción D: actualizar la directiva de IAM adjunta al rol de la cuenta de destino de la siguiente manera.
- FreePracticeQuiz.questionLabelLogging & MonitoringUna empresa hospeda una aplicación web en un servidor web Apache. La aplicación se ejecuta en instancias Amazon EC2 que pertenecen a un grupo de Auto Scaling. La empresa configuró las instancias EC2 para enviar los registros del servidor web Apache a un grupo de Amazon CloudWatch Logs configurado para expirar al cabo de un año. Recientemente, la empresa descubrió en los registros del servidor web Apache que una dirección IP concreta envía solicitudes sospechosas a la aplicación web. Un ingeniero de seguridad quiere analizar la última semana de registros del servidor web Apache para determinar cuántas solicitudes envió esa dirección IP y qué URL solicitó. ¿Qué debe hacer el ingeniero de seguridad para cumplir estos requisitos con el MENOR esfuerzo?AExportar los datos del grupo de CloudWatch Logs a Amazon S3. Usar Amazon Macie para consultar los registros en busca de esa dirección IP y las URL solicitadas.BConfigurar una suscripción de CloudWatch Logs para transmitir el grupo de registros a un clúster de Amazon OpenSearch Service. Usar OpenSearch Service para analizar los registros en busca de esa dirección IP y las URL solicitadas.CUsar CloudWatch Logs Insights y una sintaxis de consulta personalizada para analizar los registros de CloudWatch en busca de esa dirección IP y las URL solicitadas.DExportar los datos del grupo de CloudWatch Logs a Amazon S3. Usar AWS Glue para rastrear el bucket S3 buscando únicamente las entradas de registro que contengan esa dirección IP. Usar AWS Glue para ver los resultados.
- FreePracticeQuiz.questionLabelData ProtectionUna empresa tiene varios buckets de Amazon S3 cifrados con CMK administradas por el cliente. Debido a requisitos normativos, las claves deben rotarse cada año. El ingeniero de seguridad de la empresa ha habilitado la rotación automática de claves para las CMK; sin embargo, la empresa quiere verificar que la rotación se ha producido. ¿Qué debe hacer el ingeniero de seguridad para lograrlo?AFiltrar los registros de AWS CloudTrail por eventos KeyRotation.BSupervisar Amazon CloudWatch Events en busca de eventos de rotación de CMK de AWS KMS.CCon la CLI de IAM, ejecutar la operación «IAM kms get-key-rotation-status» con el parámetro «--key-id» para comprobar la fecha de rotación de la CMK.DUsar Amazon Athena para consultar los registros de AWS CloudTrail guardados en un bucket S3 y filtrar los eventos Generate New Key.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUna empresa ha implementado IAM WAF y Amazon CloudFront para una aplicación. La aplicación se ejecuta en instancias Amazon EC2 que forman parte de un grupo de Auto Scaling. Ese grupo de Auto Scaling está detrás de un Application Load Balancer (ALB). La ACL web de IAM WAF usa un grupo de reglas de IAM Managed Rules y está asociada a la distribución de CloudFront. CloudFront recibe la solicitud de IAM WAF y después usa el ALB como origen de la distribución. Durante una revisión de seguridad, un ingeniero de seguridad descubre que la infraestructura es vulnerable a un ataque DDoS de capa 7 de gran magnitud. ¿Cómo puede el ingeniero de seguridad mejorar la seguridad en el borde de la solución para defenderse de este tipo de ataque?AConfigurar la distribución de CloudFront para usar la característica Lambda@Edge. Crear una función de IAM Lambda que imponga un límite de velocidad a las solicitudes de los visitantes de CloudFront. Bloquear la solicitud si se supera ese límite.BConfigurar la ACL web de IAM WAF para que disponga de más unidades de capacidad y procese más rápido todas las reglas de IAM WAF.CConfigurar IAM WAF con una regla basada en la velocidad que imponga un límite y bloquee automáticamente las solicitudes cuando se supere.DConfigurar la distribución de CloudFront para usar IAM WAF como origen en lugar del ALB.
- FreePracticeQuiz.questionLabelIdentity & Access ManagementUna empresa tiene varias cuentas en la nube de AWS. Los usuarios de la cuenta de desarrollo necesitan acceder a recursos concretos de la cuenta de producción. ¿Cuál es la forma MÁS segura de proporcionar ese acceso?ACrear un usuario de IAM en la cuenta de producción. Concederle los permisos adecuados sobre los recursos necesarios. Compartir la contraseña solo con los usuarios que necesiten acceso.BCrear acceso entre cuentas con un rol de IAM en la cuenta de desarrollo. Conceder los permisos adecuados a ese rol. Permitir que los usuarios de la cuenta de desarrollo asuman ese rol para acceder a los recursos de producción.CCrear acceso entre cuentas con una cuenta de usuario de IAM en la cuenta de producción. Conceder los permisos adecuados a esa cuenta de usuario. Permitir que los usuarios de la cuenta de desarrollo la usen para acceder a los recursos de producción.DCrear acceso entre cuentas con un rol de IAM en la cuenta de producción. Conceder los permisos adecuados a ese rol. Permitir que los usuarios de la cuenta de desarrollo asuman ese rol para acceder a los recursos de producción.
- FreePracticeQuiz.questionLabelIdentity & Access ManagementUn administrador de sistemas no consigue iniciar una instancia Amazon EC2 en la región eu-west-1 mediante un rol de IAM. Ese mismo administrador sí puede iniciar una instancia EC2 en las regiones eu-west-2 y eu-west-3. La directiva de acceso IAMSystemAdministrator adjunta al rol de IAM del administrador de sistemas permite acceso incondicional a todos los servicios y recursos de IAM de la cuenta. ¿Qué configuración provocó este problema?AOpción A: hay una SCP adjunta a la cuenta con la siguiente instrucción de permisos.BOpción B: hay una directiva de límite de permisos adjunta al rol System Administrator con la siguiente instrucción de permisos.COpción C: hay un límite de permisos adjunto al rol System Administrator con la siguiente instrucción de permisos.DOpción D: hay una SCP adjunta a la cuenta con la siguiente instrucción.
- FreePracticeQuiz.questionLabelInfrastructure SecurityAmazon GuardDuty ha detectado comunicaciones hacia un punto de conexión de mando y control conocido desde una instancia Amazon EC2 de una empresa. Se comprobó que la instancia ejecutaba una versión vulnerable de un framework web habitual. El equipo de operaciones de seguridad de la empresa quiere identificar rápidamente otros recursos de proceso que tengan instalada esa versión concreta del framework. ¿Qué enfoque debe adoptar el equipo para realizar esta tarea?AAnalizar todas las instancias EC2 en busca de incumplimientos con IAM Config. Usar Amazon Athena para consultar los registros de AWS CloudTrail sobre la instalación del framework.BAnalizar todas las instancias EC2 con el paquete de reglas Network Reachability de Amazon Inspector para identificar las instancias que ejecutan un servidor web con hallazgos RecognizedPortWithListener.CAnalizar todas las instancias EC2 con IAM Systems Manager para identificar la versión vulnerable del framework web.DAnalizar todas las instancias EC2 con IAM Resource Access Manager para identificar la versión vulnerable del framework web.
¿Listo para el examen completo de SCS-C02?
Accede a todas las Más de 404 preguntas, a la simulación cronometrada y al análisis de tus puntos débiles. Planes desde 2,99 $: los créditos no caducan nunca.
Preguntas frecuentes
¿Son preguntas de práctica reales de SCS-C02?+
¿Es difícil el examen SCS-C02?+
¿Cuántas preguntas tiene el examen real de SCS-C02?+
¿Hace falta registrarse para usar estas preguntas?+
Sigue estudiando
Aprueba SCS-C02 en el primer intento
Únete a los candidatos que usan DummyExams para practicar con exámenes cronometrados realistas, explicaciones detalladas y análisis de puntos débiles.
Comenzar el examen de práctica completo de SCS-C02