Amazon CLF-C02: Beveiliging, Identiteit & Compliance — Studiegids
Onderdeel van de AWS Cloud Practitioner CLF-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Perimeterbeveiliging, DDoS-verdediging en compliance-controles
Gelaagde perimetercontroles combineren VPC-controles, ALB/WAF-regels en DDoS-verdediging om het aanvalsoppervlak te verkleinen. AWS WAF biedt filtering op de applicatielaag (L7) voor webapplicaties en beschermt tegen veelvoorkomende exploits en injectieaanvallen. AWS Shield Standard wordt automatisch en zonder extra kosten toegepast voor basis DDoS-bescherming; Shield Advanced biedt verbeterde mitigatie, kostenbescherming tegen DDoS en een incident response team tegen betaling, wat overwogen moet worden voor risicovolle, internetgerichte services. AWS Firewall Manager helpt bij het beheren van WAF-, Shield Advanced- en AWS Network Firewall-beleidsregels over meerdere accounts heen. Voor het ontdekken en monitoren van gevoelige data binnen S3, automatiseert Macie de detectie en classificatie van PII. Compliance-artefacten en rapporten van externe audits zijn beschikbaar via AWS Artifact, waar klanten SOC-, ISO- en andere rapporten kunnen verkrijgen. Veelvoorkomende valkuilen zijn te permissieve WAF-regels, openbaar toegankelijke S3-buckets door verkeerd geconfigureerde policies, en de aanname dat Shield Advanced de noodzaak voor WAF wegneemt. Pas defense-in-depth toe: web ACL’s op de ALB, veilige security groups en NACL’s op subnetniveau, VPC-endpoints om uitgaand verkeer naar het publieke internet te vermijden voor serviceverkeer, en orkestratie met Firewall Manager om organisatiebrede standaarden af te dwingen.
Vergelijking van services (op hoofdlijnen)
- AWS WAF: Rule engine op de applicatielaag voor ALB/CloudFront/API Gateway; op regels gebaseerde bescherming en rate-limiting.
- AWS Shield Standard: Gratis DDoS-bescherming voor veelvoorkomende aanvallen; automatisch toegepast.
- AWS Shield Advanced: Betaalde, verbeterde DDoS-mitigatie, response team, kostenbescherming en telemetrie.
- AWS Firewall Manager: Gecentraliseerde implementatie van WAF-, Shield Advanced- en Network Firewall-beleid binnen AWS Organizations.
- Amazon Macie: Ontdekking en classificatie van gevoelige data in S3 met geautomatiseerde waarschuwingen.
Praktijkprobleem: Gebruiksscenario
Scenario: AcmeRetail beheert een multi-account AWS Organization. Hun publieke webwinkel draait op een Fleet-account achter een ALB, applicatielogs en back-ups komen in S3 terecht, en ze hebben een gecentraliseerd Security-account voor tooling en auditing.
Uitdaging: AcmeRetail heeft behoefte aan gecentraliseerde detectie en respons, sterke encryptie voor klantgegevens over alle accounts heen, en consistente webapplicatie-bescherming zonder veel extra operationele lasten.
Aanbevolen aanpak:
- Activeer AWS Organizations en maak een toegewijd Security-account aan; configureer een organisatiebrede CloudTrail die management- en S3-data-events logt naar een versleutelde S3-bucket in het Security-account, gebruikmakend van een KMS CMK die eigendom is van het Security-account.
- Schakel GuardDuty, Security Hub, Macie en AWS Config in het Security-account in en activeer organisatiebrede aggregatie, zodat bevindingen van alle member-accounts naar het Security-account stromen voor triage.
- Implementeer AWS WAF op de ALB met door OWASP beheerde regels en schakel AWS Firewall Manager in om dezelfde web ACL af te dwingen over alle member-accounts; evalueer Shield Advanced voor de webwinkel als het risico voor de bedrijfscontinuïteit hoog is.
- Gebruik IAM Identity Center (federated SSO) voor gecentraliseerde menselijke toegang, dwing MFA en least-privilege rollen af, en implementeer geautomatiseerde herstel-playbooks (EventBridge -> Lambda) voor GuardDuty-bevindingen met een hoge ernstgraad.
Rationale: Het centraliseren van logs en detectie in een security-account met door CMK versleutelde trails zorgt voor fraudebestendig inzicht en vereenvoudigde audits. Tegelijkertijd verminderen handhaving op organisatieniveau (Firewall Manager, SCP’s) en gefedereerde identiteit configuratie-afwijkingen en mensgerelateerde risico’s, wat in lijn is met de best practices van least-privilege en defense-in-depth.
← Netwerken · Alle domeinen · Facturering →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →