Amazon CLF-C02: 安全、身份与合规性 — 学习指南
属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
身份、访问控制与最小权限原则
AWS 中的身份和访问管理是围绕 IAM 的构造块构建的:用户、组、角色、策略和联合身份认证。最佳实践是避免为根账户分配权限,并通过角色和组来授予权限,以便集中管理和审计权限。为计算和无服务器服务(EC2 实例角色、Lambda 执行角色)使用 IAM 角色,而不是嵌入长期凭证。对于人工访问,首选身份联合解决方案(IAM Identity Center 或 SAML/OIDC 提供商)来集中进行身份验证、使用 MFA,并通过 STS 强制执行短期凭证,以减少凭证暴露风险。策略设计必须考虑基于身份的策略与基于资源的策略以及策略评估顺序:显式拒绝(explicit deny)优先,而宽泛的“*”权限是破坏最小权限原则的常见陷阱。AWS Organizations 中的服务控制策略(SCP)提供了更高级别的护栏,无论账户级别的 IAM 权限如何,它都能阻止账户执行被禁止的活动。决策标准取决于规模和信任边界:使用具有最小权限的跨账户角色进行自动化和集中管理;为服务使用 IAM 角色以避免凭证泄露;使用 IAM Access Analyzer 来验证跨账户访问。从业者常常忘记轮换密钥、移除未使用的权限或尽早启用 MFA 和联合身份认证——这些疏忽会造成最大的运营风险。
数据保护、加密与密钥管理
默认情况下,对传输中和静态数据进行加密。对于传输中数据,TLS 是基线标准;对于静态数据,AWS 提供了多种选项:S3 服务器端加密(SSE-S3、SSE-KMS、SSE-C)、EBS 和 RDS 加密,以及当您需要客户控制密钥时的客户端加密。AWS KMS 是用于信封加密的主要托管密钥服务,它支持客户管理的 CMK、自动轮换,并通过密钥策略和 IAM 实现精细的使用控制。KMS 与许多 AWS 服务集成,可在 CloudTrail 中提供密钥使用情况的审计,但请注意,KMS 操作可能会产生按请求计费的费用,并且具有区域范围——跨账户或跨区域架构需要明确的密钥策略配置或使用多区域密钥。对于 FIPS 或专用 HSM 需求,AWS CloudHSM 提供租户专用的硬件。当法规要求需要不可更改的存档时,使用 S3 Object Lock 和 Glacier Vault Lock 来实现不可变性和保留合规性。一个常见的陷阱是认为“已加密”等同于“已进行访问控制”;加密保护的是内容的机密性,但仍必须通过访问策略和监控来防止未经授权的使用。当您需要密钥访问日志、精细的 IAM 控制或跨账户解密时,选择 SSE-KMS;当您必须在任何时候都阻止 AWS 访问明文时,使用客户端加密。
检测、监控与自动化响应
可见性和检测是云安全的命脉。CloudTrail 为 API 调用(管理事件)提供审计跟踪,并且还可以捕获 S3 和 Lambda 的数据事件;然而,许多团队忽略了启用数据事件,从而造成了监控盲点。AWS Config 记录资源配置变更并支持持续的合规性检查,而 Security Hub 则聚合来自 GuardDuty(威胁检测)、Inspector(漏洞扫描)和 Macie(敏感数据发现)的发现结果。GuardDuty 使用多种遥测源(VPC Flow Logs、DNS、CloudTrail)来识别可疑活动;其发现结果应汇入一个中央安全账户,并通过 EventBridge 和自动化剧本(Lambda 或 SSM Automation)来执行遏制措施。日志记录和保留策略会影响成本:使用带有生命周期规则和加密的集中式 S3 存储桶可以降低存储开销并简化审计访问。与 SIEM 集成或使用合作伙伴集成进行高级分析。从业者一个反复出现的陷阱是将日志存储在同一账户中,或未对跟踪日志的 S3 存储桶进行保护,这会带来篡改风险;务必将日志集中化,并强制实施不可变性和受限访问。设计事件响应运行手册,将 GuardDuty 和 CloudTrail 的发现结果映射到具体的遏制步骤,并定期进行测试。
边界防护、DDoS 防御与合规性控制
分层边界控制结合了 VPC 控制、ALB/WAF 规则和 DDoS 防御,以减少攻击面。AWS WAF 为 Web 应用程序提供应用层 (L7) 过滤,防御常见的漏洞利用和注入攻击。AWS Shield Standard 会自动应用,无需额外费用即可提供基本的 DDoS 防护;Shield Advanced 是付费服务,提供增强的缓解措施、DDoS 成本保护和事件响应团队,对于高风险、面向互联网的服务应考虑使用。AWS Firewall Manager 帮助跨多个账户管理 WAF、Shield Advanced 和 AWS Network Firewall 策略。对于 S3 中的敏感数据发现和监控,Macie 可自动进行 PII 检测和分类。客户可以通过 AWS Artifact 获取合规性工件和第三方评估,例如 SOC、ISO 等报告。常见的陷阱包括过于宽松的 WAF 规则、因策略配置错误而暴露的 S3 存储桶,以及认为 Shield Advanced 可以替代 WAF。应采用纵深防御策略:在 ALB 层使用 Web ACL,在子网层使用安全的安全组和 NACL,使用 VPC 端点避免服务流量从公共互联网出口,并利用 Firewall Manager 进行编排以强制执行组织范围的标准。
服务比较 (高级别)
- AWS WAF: 用于 ALB/CloudFront/API Gateway 的应用层规则引擎;提供基于规则的保护和速率限制。
- AWS Shield Standard: 免费的 DDoS 防护,可抵御常见攻击;自动应用。
- AWS Shield Advanced: 付费服务,提供增强的 DDoS 缓解、响应团队、成本保护和遥测功能。
- AWS Firewall Manager: 在 AWS Organizations 中集中部署 WAF、Shield Advanced 和 Network Firewall 的策略。
- Amazon Macie: 针对 S3 的敏感数据发现和分类,并提供自动警报。
实践问题:用例场景
场景:AcmeRetail 运营着一个多账户的 AWS Organization。他们的公共店面运行在一个 Fleet 账户中,位于 ALB 之后;应用程序日志和备份存放在 S3 中;他们还有一个集中的安全账户 (Security account) 用于工具和审计。
挑战:AcmeRetail 需要集中式的检测和响应、跨账户的客户数据强加密,以及一致的 Web 应用程序保护,同时不增加沉重的运维开销。
推荐方法:
- 启用 AWS Organizations 并创建一个专用的安全账户 (Security account);配置一个组织级别的 CloudTrail,使用由安全账户拥有的 KMS CMK,将管理事件和 S3 数据事件记录到安全账户中一个加密的 S3 存储桶。
- 在安全账户中开启 GuardDuty、Security Hub、Macie 和 AWS Config,并启用组织范围的聚合,以便所有成员账户的发现结果都汇集到安全账户中进行分类处理。
- 在 ALB 上部署带有 OWASP 托管规则的 AWS WAF,并启用 AWS Firewall Manager 在所有成员账户中强制实施相同的 Web ACL;如果店面的业务连续性风险很高,则评估是否使用 Shield Advanced。
- 使用 IAM Identity Center (联合 SSO) 进行集中式的人工访问,强制执行 MFA 和最小权限角色,并针对高严重性的 GuardDuty 发现结果实施自动化修复手册 (EventBridge -> Lambda)。
基本原理:将日志和检测集中到使用 CMK 加密日志轨迹的安全账户中,可确保防篡改的可见性和简化的审计。同时,组织级别的强制执行 (Firewall Manager, SCPs) 和联合身份减少了配置漂移和与人为因素相关的风险——这与最小权限和纵深防御的最佳实践相一致。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →