AWS Security Specialty SCS-C02 — 学习指南
边学边练。 每个概念都对应 Amazon 考试中心中带有验证答案的真实考题,或在 ExamRoll.io 上通过限时练习演练整场考试。
本指南深入讲解每个 SCS-C02 领域。选择一个领域深入学习,或按顺序逐一学习。
领域
- 身份与访问管理 — IAM 区分身份(用户、组、角色)和委托人(发出请求的已验证实体)。用户是长期的,拥有静态凭证;角色自身没有凭证,需要被代入(assume)以生成短期的 STS
- 威胁检测与告警 — Amazon GuardDuty 是一项持续性威胁检测服务,可分析 CloudTrail 管理事件和数据事件、VPC Flow Logs、DNS 查询日志、EKS 审计日志、RDS
- 日志、审计与取证 — GuardDuty 是一项托管的威胁检测服务,它在后台持续接收三种遥测流:CloudTrail 管理事件(以及可选的 S3 数据事件)、VPC Flow Logs 和 Route 53 DNS 查询日志。您无需为 GuardDuty
- 加密、KMS 与密钥 — AWS KMS 支持三大类密钥,选择正确的类型决定了谁控制密钥材料、密钥材料的存放位置以及如何轮换。AWS 拥有的密钥对您不可见,不产生费用,并由 S3 等服务在您启用 SSE-S3 时使用。AWS 托管的密钥(别名为
- 数据保护与 S3 — S3 存储桶策略是一种基于资源的 JSON 文档,它会与基于身份的策略一同进行评估。其行为主要遵循两条规则。首先,显式
Deny永远优先:无论有多少Allow语句,只要有匹配的Deny,请求就会被阻止。其次,Resource元素必须精确匹配操作的 ARN - 网络与 VPC 安全 — VPC 端点可将流向 AWS 服务的流量保留在 AWS 网络内,从而绕过公共互联网、NAT 网关和互联网网关。VPC
- 边缘与应用安全 — CloudFront 提供两种按国家/地区屏蔽流量的机制,选择哪种机制对成本和功能有重要影响。内置的地理限制功能(也称为 geoblocking)直接在分配(distribution)上配置,它在边缘节点根据查看者的
- 治理、配置与自动化 — 服务控制策略(Service Control Policies)构成了 AWS Organization 中任何主体(principal)所能做的最外层边界。SCP 不是 IAM 策略——它不授予任何权限,只定义了 OU 下或整个组织内账户可用的最大权限。如果 SCP 拒绝了某个操作,那么 IAM
- 漏洞、补丁与主机安全 — Amazon Inspector 是一项由代理支持的持续性漏洞管理服务,可以发现 EC2 实例、存储在 ECR 中的容器镜像以及 Lambda 函数(包括应用程序代码和依赖项层)中的 CVE。在账户级别启用 Inspector
- 容器与 Serverless 安全 — ECS Exec 提供了进入正在运行的容器(包括 Fargate 任务)的交互式 shell,而无需暴露 SSH、堡垒机或公有 IP。其工作原理是利用 AWS 注入到任务 sidecar 执行环境中的 SSM agent。由于没有 SSH
- 事件响应与取证 — 当怀疑 EC2 实例遭到入侵时,首要的操作目标是在不破坏证据的情况下进行遏制。在 AWS
准备好练习了吗?
- 浏览所有带验证答案的题目 → — 免费,含解析。
- 在 ExamRoll.io 上开始限时模拟考试 → — 完整题库,支持 20 多种语言。
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →