A security operations team needs to implement continuous vulnerability assessment and security testing mechanisms for a cloud-hosted e-commerce application platform. The security objective is to identify runtime application vulnerabilities and network anomalies without degrading live user traffic performance or causing service interruptions on production database hosts. Which TWO of the following methods or practices best meet these operational requirements?
- Utilizing passive network monitoring via a SPAN port or network TAP to inspect unencrypted traffic and protocol anomalies without injecting packets into the live environmentCevap
- BDeploying deception honeypots inline within the production application gateway to directly block and filter SQL injection payloads
- Executing Dynamic Application Security Testing (DAST) scans against isolated, non-production staging environments during continuous integration pipelinesCevap
- DApplying host firewall rule updates on backend servers to detect and sanitize Cross-Site Scripting (XSS) payloads in database queries
- EConfiguring network firewalls to automatically remediate memory buffer overflow vulnerabilities discovered on application servers
Cevap
Passive network monitoring using SPAN ports or TAPs and executing Dynamic Application Security Testing (DAST) against non-production staging environments satisfy the assessment requirements without risking production stability.
Passive network monitoring using SPAN ports or TAPs reads mirrored traffic without adding network latency or risking system instability. Conducting DAST against isolated staging environments evaluates dynamic application behavior safely away from live production workloads.
Adım Adım Çözüm
Anahtar Kavram
Selecting appropriate vulnerability assessment techniques (passive traffic monitoring vs isolated DAST) to evaluate security posture without impacting production availability.