Amazon DOP-C02: Beveiliging, Compliance en Governance — Studiegids

Onderdeel van de AWS DevOps Engineer Professional DOP-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Beveiliging, compliance en governance op AWS zijn afhankelijk van deterministische controles die schalen over accounts en Regions zonder de levering te vertragen. Een robuust ontwerp combineert verschillende lagen van identiteitscontroles (IAM, permission boundaries en service control policies), multi-account governance (AWS Organizations en Control Tower), continue beoordeling en herstel (AWS Config), dreigingsdetectie (Security Hub, GuardDuty, Inspector), hygiëne van secrets, encryptie met AWS KMS, en netwerkisolatie (VPC security groups, NACL’s, endpoints en PrivateLink). Het doel is om de ‘blast radius’ (schade-impact) te minimaliseren, continu compliance aan te tonen, en preventie en herstel te automatiseren met behoud van ’least privilege’ en de autonomie van ontwikkelaars.

Identiteit, Beleid en Multi-Account Governance

IAM-rollen, policies, permission boundaries en SCP’s werken samen om de effectieve permissieset te vormen. Identity-based policies van een IAM-rol definiëren de toegestane acties; de trust policy van de rol definieert wie deze mag aannemen (assumen). Permission boundaries beperken wat een principal kan doen, ongeacht wat de identity policies zeggen. SCP’s in AWS Organizations stellen het absolute maximum in voor elke principal in een member-account (inclusief de root user). Resource-based policies (voor S3, KMS, Secrets Manager, etc.) kunnen cross-account toegang toestaan, maar ook zij kunnen de grenzen die door SCP’s of permission boundaries zijn opgelegd niet overschrijden. De effectieve permissie is de doorsnede van: identity policies ∩ permission boundary ∩ session policies (indien aanwezig) ∩ resource policy (indien van toepassing) ∩ SCP’s, waarbij een expliciete ‘Deny’ altijd voorrang heeft.

Gebruik permission boundaries om veilige selfservice binnen één account mogelijk te maken. Bijvoorbeeld, een ‘developer vending pipeline’ kan alleen rollen aanmaken als deze een boundary koppelt die iam:PassRole weigert, behalve voor specifieke patronen, kms:Decrypt op gevoelige sleutels weigert, en EC2-instance types beperkt. Boundaries kunnen alleen worden gekoppeld door principals die al iam:PutRolePermissionsBoundary hebben; bewaak dit recht zeer zorgvuldig.

SCP’s zijn ‘guardrails’ (vangrails) voor de hele organisatie. Veelvoorkomende guardrails zijn onder meer het verbieden van het uitschakelen van AWS Config of CloudTrail, het voorkomen van uitnodigingen van buiten de Organization, het weigeren van wijzigingen aan de gedelegeerde beheerder van IAM Identity Center, en het beperken van Regions. Geef de voorkeur aan expliciete ‘allow-by-exception’-patronen met condities (bijvoorbeeld het toestaan van wijzigingen door een centrale beheerdersrol) om frictie te minimaliseren. Sta altijd de aanmaak en het gebruik van benodigde service-linked roles toe (bv. voor GuardDuty, Inspector, Config), anders blokkeren je SCP’s onbedoeld de configuratie van services.

AWS Organizations biedt hiërarchische OU’s om omgevingen (bv. Sandbox, Dev, Prod), workload-types en uitzonderingspaden te scheiden. Neem SCP’s over van bovenliggende OU’s om ‘policy drift’ te voorkomen. Gebruik ‘account vending’ om de setup van accounts te standaardiseren: AWS Control Tower’s Account Factory (console) of Account Factory for Terraform (AFT) om te integreren in CI/CD. AFT voegt GitOps-workflows, ‘drift detection’ en ‘feature flags’ toe (bv. het provisioneren van Enterprise Support), en schaalt naar honderden accounts met consistente basis-guardrails.

AWS Control Tower automatiseert een ’landing zone’ met prescriptieve guardrails. Preventieve guardrails zijn SCP’s die Control Tower beheert; detectieve guardrails zijn AWS Config-regels die het uitrolt. Control Tower integreert IAM Identity Center voor SSO en permission sets. Gebruik op ABAC gebaseerde permission sets met attributen voor toegangscontrole om acties te scopen op basis van aws:PrincipalTag of identiteitsattributen. Breid de baseline uit met Customizations for AWS Control Tower (CfCT) om CloudFormation, SCP’s en Config-packs automatisch per OU/account uit te rollen. Houd uitzonderings-OU’s aan voor workloads die maatwerkbeleid vereisen, zonder de globale guardrails te verzwakken.

Continue Compliance en Geautomatiseerd Herstel

Activeer AWS Config voor de hele organisatie vanuit een ‘delegated administrator’-account. Schakel recording in voor alle resources in alle Regions en aggregeer de configuratie over de hele Organization met een ‘organization aggregator’. Gebruik beheerde regels (managed rules) voor veelvoorkomende controles (bv. ebs-encryption-by-default, restricted-ssh, s3-bucket-level-public-access-prohibited) en schrijf custom, door Lambda ondersteunde regels voor maatwerklogica (bv. het verifiëren van de rotatiefrequentie van KMS tegen een 90-dagenbeleid of het afdwingen van standaard tags en waarden). Conformance packs groeperen regels, parameters en herstelacties (remediation) in versiebeheerde, uitrolbare bundels per OU; onderhoud deze in versiebeheer en rol ze uit via StackSets of CfCT voor consistentie en auditeerbaarheid.

Geautomatiseerde remediation sluit de cirkel. Koppel de ’noncompliant’-evaluatie van elke regel aan een SSM Automation runbook dat de baseline afdwingt: koppel een standaard instance profile, pas een tag met een standaardwaarde toe, schakel S3 Block Public Access in, of herstart een EC2-instance voor onderhoud. Gebruik geparametriseerde documenten en dynamische input (bv. uit de Config-bevinding) om runbooks generiek te houden. Configureer voor risicovolle resources de remediation zo dat deze automatisch wordt uitgevoerd; voor gevoelige acties, vereis een goedkeuring (change approval) of handmatige aanroep via EventBridge en ChatOps. Bescherm Config zelf met SCP’s die het stoppen van de recorder of het verwijderen van delivery channels weigeren, behalve door een centrale beheerder.

Firewall Manager vult deze laag aan voor ‘policy-as-a-service’ over accounts heen, met behulp van Organizations. Delegeer een centrale beheerder en stel beleid op voor WAF web ACL-associaties op internetgerichte ALB’s/API Gateway, auditing en opschoning van VPC security groups, of de propagatie van DNS Firewall-regels. Dit verschuift de toekomstige handhaving van detectie/herstel naar preventie.

Bedreigingsdetectie, Secrets Hygiëne en Kwetsbaarhedenbeheer

Security Hub dient als de centrale overzichtspagina (central pane of glass) voor bevindingen over accounts en Regions heen. Activeer het met een gedelegeerde beheerder (delegated admin), aggregeer bevindingen en activeer relevante standaarden (AWS Foundational Security Best Practices, CIS, PCI DSS waar van toepassing). Bevindingen worden vastgelegd in het AWS Security Finding Format (ASFF), waarbij de input van GuardDuty, Inspector, IAM Access Analyzer, Config, Macie en partnertools wordt genormaliseerd. Koppel EventBridge-patronen om kritieke bevindingen door te sturen naar geautomatiseerde herstelacties (SSM Automation, Lambda) en notificaties (SNS, chat).

GuardDuty biedt beheerde bedreigingsdetectie (managed threat detection) zonder dat u log-pipelines voor het datavlak (data-plane) hoeft te beheren. Het analyseert CloudTrail management- en data-events, VPC Flow Logs, DNS-querylogs van Route 53 Resolver en EKS-auditlogs om afwijkend gedrag, exfiltratie van credentials, crypto-mining, DNS-exfiltratie en meer te detecteren. Activeer Malware Protection voor het scannen van S3 en EC2/EBS bij verdachte activiteit. Gebruik automatische activering voor de hele organisatie en archiveer bevindingen met een laag signaal (low-signal findings) systematisch met onderdrukkingsregels (suppression rules) om de focus op uitvoerbare acties te houden.

Amazon Inspector beoordeelt continu EC2 (via de SSM-agent) op CVE’s in packages, ECR-container-images op kwetsbaarheden vóór de implementatie (pre-deploy), en Lambda-functies op CVE’s in code-packages. Voor Inspector is vereist dat EC2-instances de SSM Agent geïnstalleerd hebben, het instance profile SSM-permissies toestaat, en er uitgaand verkeer (egress) naar SSM/KMS-eindpunten is (via VPC-eindpunten als internettoegang beperkt is). Configureer Inspector om bevindingen naar Security Hub te sturen en patch-workflows te activeren met Systems Manager Patch Manager of herstelacties via runbooks. Gebruik tags om te bepalen welke resources binnen het bereik (scope) van de scans vallen en om sandbox-workloads te scheiden van gereguleerde workloads.

Secrets Manager centraliseert de opslag, rotatie en cross-account toegang van secrets met sterke auditeerbaarheid. Geef de voorkeur aan Secrets Manager boven parameter stores voor credentials die rotatie vereisen; maak hierbij gebruik van de ingebouwde rotatie voor RDS/Aurora of op Lambda gebaseerde rotatie voor externe systemen. Staging labels (AWSCURRENT, AWSPREVIOUS) maken rotatie zonder downtime mogelijk. Voer rotatie-Lambda’s uit in VPC’s met de benodigde eindpunten (Secrets Manager, RDS, KMS) en beperk uitgaand verkeer (egress). Voor gebruik vanuit een ander account (cross-account), voeg een resource-based policy toe die principals in andere accounts de GetSecretValue-permissie geeft; zorg ervoor dat de KMS key policy voor de CMK van het secret de principals van de consumer toestaat om te ontsleutelen (decrypt) en, indien nodig, om grants aan te maken. Voor disaster recovery of voor het beheren van lokaliteit, repliceer secrets over meerdere Regions en stem de rotatievensters op elkaar af.

Gegevensbescherming en Netwerkbeveiliging

Ontwerp versleuteling met KMS met expliciete key policies. Key policies, en niet alleen IAM policies, autoriseren uiteindelijk principals voor cryptografische operaties op een CMK. Hanteer een key policy-model gebaseerd op least-privilege en rollen: delegeer administratie aan een centrale KMS admin-rol; ken gebruiksrechten beperkt toe aan workload-rollen; sta de wildcard kms:* niet toe om onbedoelde escalatie te voorkomen. Gebruik condition keys (kms:EncryptionContext:*) om decryptie te koppelen aan verwachte contexten. Multi-Region keys maken actief-actieve encryptie mogelijk waarbij data cross-region wordt gerepliceerd.

Grants zijn het juiste middel voor het delegeren van tijdelijk of strikt afgebakend sleutelgebruik zonder de key policy aan te passen, en ze zijn vereist voor sommige service-flows (bijv. EC2 Auto Scaling dat versleutelde launch templates gebruikt, cross-account AMI-gebruik). Om een ander account toe te staan grants aan te maken, moet de key policy kms:CreateGrant toestaan voor de principals van dat account; de grantee moet een grant token aanleveren voor onmiddellijk gebruik in hetzelfde call path. Voor cross-account versleutelde AMI’s: kopieer en versleutel de AMI met een CMK, deel de AMI, sta het doelaccount toe om grants aan te maken op de CMK, en laat de service-linked role van het doel een grant ontvangen.

Envelope-encryptie is het standaardpatroon: genereer een data key met KMS, versleutel de data lokaal met de plaintext data key, en sla vervolgens alleen de ciphertext en de versleutelde data key op. Roep bij het lezen KMS Decrypt aan om de plaintext data key in het geheugen te herstellen. Dit minimaliseert KMS-aanroepen voor grote payloads en beperkt de blootstelling van de plaintext key. Waar ondersteund, gebruik door de service beheerde SSE-KMS (S3, EBS, RDS) voor operationele eenvoud, maar stem de key policies nog steeds af op cross-account producers/consumers.

VPC-beveiliging begint met security groups die het least-privilege-principe volgen. Security groups zijn stateful; terugkerend verkeer is impliciet toegestaan. Geef de voorkeur aan security group-referenties boven op CIDR gebaseerde regels om kwetsbare IP-allow-lists te vermijden en de intentie te behouden in de infrastructure-as-code. Standaard uitgaande regels die alles toestaan zijn riskant; beperk egress expliciet tot de vereiste bestemmingen en gebruik VPC endpoints voor toegang tot AWS-services. NACL’s zijn stateless en worden als eerste geëvalueerd; houd ze als grove controles op subnetniveau met expliciete return-regels voor ephemeral ports, alleen wanneer u een extra grens moet implementeren of aan regelgeving moet voldoen; geef anders de voorkeur aan security groups voor de beheerbaarheid.

Elimineer afhankelijkheden van het internet door VPC endpoints te gebruiken. Gateway endpoints (S3, DynamoDB) routeren privé over het AWS-netwerk; koppel een endpoint policy om de toegankelijke buckets of tabellen te beperken. Interface endpoints (AWS PrivateLink) stellen AWS-services (Secrets Manager, KMS, SSM, ECR, CloudWatch) beschikbaar via privé-IP’s; implementeer ze in subnets met de juiste security groups en activeer Private DNS zodat standaard servicenamen naar privé-adressen resolven. Voor producer-consumer microservices over accounts/VPC’s heen, publiceer een endpoint service ondersteund door een NLB en laat consumers er interface endpoints naar aanmaken via PrivateLink, waarmee peering of transit gateways worden vermeden en het verkeer van het publieke internet wordt gehouden. Combineer deze controles met subnets zonder NAT en zonder IGW, en gecentraliseerde egress-inspectie waar internettoegang vereist is.

Praktijkscenario

Expedia Group breidt uit naar honderden AWS-accounts in meerdere Regio’s en moet een strikte security baseline afdwingen: geen internet-egress voor workloads, geautomatiseerd herstel van misconfiguraties, gecentraliseerde dreigingsdetectie, rotatie van secrets en gecontroleerd cross-account delen van versleutelde AMI’s voor gestandaardiseerde golden images.

  1. Zet multi-account governance op met AWS Organizations en AWS Control Tower
  1. Stel SCP’s op om globale guardrails met uitzonderingen af te dwingen
  1. Implementeer Config conformance packs met geautomatiseerd herstel
  1. Centraliseer detectie met Security Hub, GuardDuty en Inspector
  1. Dwing least privilege IAM af met permission boundaries en ABAC
  1. Verhard netwerkpaden met VPC endpoints en PrivateLink
  1. Implementeer een KMS-sleutelstrategie met grants voor cross-account AMI’s
  1. Standaardiseer de rotatie van secrets en cross-account toegang

Deze architectuur geeft Expedia Group afdwingbare guardrails, aantoonbare compliance, geautomatiseerde fixes en strikt gecontroleerde paden voor gegevenstoegang, en dat alles met behoud van de snelheid van ontwikkelaars door veilige self-service en privéconnectiviteit.


Monitoring · Alle domeinen · Containers en Serverless-operaties

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product