Amazon SAP-C02: Beveiliging, Identiteit & Compliance — Studiegids

Onderdeel van de AWS Solutions Architect Professional SAP-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Identity and Access Management: principiële controle en federatie

Identiteitsbeheer moet worden ontworpen rond kortlevende credentials met minimale rechten (least-privilege) en een duidelijke scheiding tussen het vertrouwen in een identiteit en het toekennen van permissies. Gebruik IAM-rollen voor alle compute- en cross-accounttoegang, vermijd langlevende IAM user access keys en maak gebruik van STS voor tijdelijke credentials. Configureer voor enterprise SAML- of OIDC-federatie een gecentraliseerde identity provider en activeer op attributen gebaseerde toegang (attribute-based access) met session tags, zodat permissies gebruikers en groepen volgen zonder dat er per account gebruikersbeheer nodig is. IAM Identity Center (IAM Identity Center) biedt permission sets voor de hele organisatie, SCIM-provisioning om groepen naar AWS te pushen, en integreert met MFA-handhaving vanuit de IdP om te voldoen aan vereisten voor sterke authenticatie. Vul identiteitscontroles aan met permission boundaries en managed policies om privilege-escalatie te beperken, en gebruik IAM Access Analyzer om onbedoelde toegang tot resources te detecteren. Service Control Policies (SCPs) in AWS Organizations bieden ‘guardrails’ door hele categorieën acties binnen OU’s te weigeren, maar ze kennen geen permissies toe—trust policies en permission policies blijven noodzakelijk. Veelvoorkomende valkuilen zijn te ruime wildcard-acties of -principals, het vertrouwen op het root-account, het ontbreken van external ID’s voor toegang door derden, en ‘role chaining’ die de effectieve sessieduur verlengt. De afweging is operationele overhead versus een strakkere granulariteit: zeer granulaire rollen vereisen meer beheer, maar verkleinen de ‘blast radius’ aanzienlijk.

Sleutels, secrets en encryptie: lifecycle- en cross-accountpatronen

Encryptie is fundamenteel voor controles op data-at-rest en data-in-transit; beslissingen moeten een balans vinden tussen eigendom van de sleutel, operationele controle en prestaties. Gebruik AWS KMS customer-managed CMK’s wanneer je granulaire key policies, cross-account grants, auditeerbaarheid of automatische rotatie nodig hebt. Voor het gemak van service-beheer verminderen AWS-managed keys de operationele overhead, maar beperken ze de controle over de policy. Envelope-encryptie beperkt de prestatie-impact voor grote payloads door een datasleutel te gebruiken voor bulk-encryptie en KMS voor het ‘wrappen’ van die sleutel. Voor cross-account- of cross-Region-gebruik zijn expliciete key policies en Grants vereist; vermijd het toekennen van alleen IAM-permissies zonder de bijbehorende key policy. Secrets Manager biedt rotatie-workflows en native integratie met RDS en andere services, terwijl SSM Parameter Store (SecureString) een goedkopere optie is voor kleinere behoeften; beide zouden VPC-endpoints moeten gebruiken om publieke egress te vermijden. Veelvoorkomende valkuilen voor architecten zijn het toekennen van kms:* of brede Decrypt-rechten in key policies, het vergeten om Lambda execution roles zowel IAM- als KMS-permissies te geven, en het negeren van multi-Region-replicatie voor sleutels die worden gebruikt door wereldwijd gedistribueerde workloads. De afweging tussen kosten en prestaties omvat de kosten per request voor KMS en een lichte toename in latency, versus de beveiligingsvoordelen van controle over customer-managed keys.

Detectie, monitoring en auditing: telemetrie, detectieve controles en automatisering

Detectieve controles zijn net zo belangrijk als preventieve; instrumentatie moet gecentraliseerd, onveranderlijk (immutable) en doorzoekbaar zijn. Activeer multi-Region, multi-account AWS CloudTrail met logbestandsvalidatie en lever de logs af bij een gecentraliseerd S3-account met toegangscontrole en lifecycle policies. Voer CloudTrail-, VPC Flow Logs- en DNS-logs naar een gecentraliseerde analytics-pipeline—CloudWatch Logs, Kinesis Data Firehose en een SIEM—voor retentie en alarmering. GuardDuty biedt beheerde dreigingsdetectie (managed threat detection) voor account- en workloadgedrag; wijs een delegated administrator aan om bevindingen uit de hele Organization te aggregeren en de respons te automatiseren via EventBridge om Lambda-playbooks of Systems Manager Automation te triggeren. Security Hub aggregeert standaarden en bevindingen (CIS, PCI, custom rules) en kan geprioriteerd herstel orkestreren. AWS Config en Config Rules maken continue compliance-controles en ‘drift’-detectie mogelijk, met herstelacties via SSM Automation. Typische valkuilen zijn een single-region CloudTrail, onvoldoende retentie of niet-onveranderlijke logs, ’noisy’ alerts zonder finetuning, en het ontbreken van delegated admins om detectie op te schalen. De afwegingen hangen af van de retentiekosten versus de behoeften voor forensisch onderzoek en compliance: een langere retentie helpt bij onderzoeken, maar verhoogt de kosten voor S3 en queries.

Verdediging op de applicatielaag, WAF, Shield en multi-account governance

Het beschermen van internetgerichte applicaties vereist gelaagde controles en gecentraliseerd beleidsbeheer. Plaats AWS WAF aan de edge (CloudFront) en/of op regionale ALBs om bedreigingen van de OWASP-klasse en botverkeer te filteren, en om rate limiting te implementeren. Gebruik voor het beheer van regels over meerdere accounts AWS Firewall Manager met een gedelegeerd security-account om WAFv2-regelgroepen, Shield Advanced-abonnementen en gecentraliseerd beveiligingsbeleid uit te rollen over OUs. Shield Advanced biedt DDoS-mitigatie en kostenbescherming voor grootschalige aanvallen, maar is kostbaar; weeg de SLA en de blootstelling aan DDoS van uw applicatie af tegen de abonnementsprijs. Gebruik gecentraliseerde Web ACLs, beheerde regelgroepen en fijnmazige updates van IP-sets om de operationele overhead te verminderen en inconsistente bescherming te voorkomen. Architectonische valkuilen zijn onder meer het uitsluitend vertrouwen op security groups op de netwerklaag, het niet centraliseren van de uitrol van regels (wat leidt tot ‘drift’), of het alleen regionaal plaatsen van WAF wanneer wereldwijde CDN-bescherming nodig is. Afwegingen op het gebied van prestaties omvatten de potentieel toegevoegde latentie voor inspectie en de complexiteit van aangepaste regels, versus de veerkracht die wordt verkregen door kwaadaardig verkeer te blokkeren voordat het de origin-servers bereikt. Zorg voor WAF-logging, metrics en integratie met Security Hub/GuardDuty voor een samenhangende incidentrespons.

Praktijkprobleem: Use-Case Scenario

Scenario: OmniApps Ltd. heeft een AWS Organization met een management-account, een gecentraliseerd netwerk-account dat een Transit Gateway host, en meerdere workload-accounts in eu-west-1 en us-east-1. Ze draaien private applicatiestacks in VPCs met ALBs in private subnets die via CloudFront worden ontsloten en vereisen gecentraliseerde identiteits- en beveiligingscontroles.

Uitdaging: OmniApps moet de toegang centraliseren met bedrijfs-SAML-gebaseerde MFA, organisatiebrede security guardrails afdwingen, WAF-regels en DDoS-bescherming over accounts heen beheren, en secrets en sleutels alleen toegankelijk houden via private netwerkpaden.

Aanbevolen Aanpak:

  1. Activeer IAM Identity Center in het management-account en verbind met de bedrijfs-SAML IdP met afgedwongen MFA; configureer SCIM-provisioning en maak permission sets aan voor cross-account toegang volgens het ’least-privilege’-principe.
  2. Implementeer Service Control Policies in Organizations om onbeheerde root-acties te weigeren en CloudTrail/Config te vereisen; wijs een security-account aan als gedelegeerd beheerder voor Security Hub, GuardDuty en Firewall Manager.
  3. Gebruik AWS Firewall Manager vanuit het security-account om AWS WAFv2 Web ACLs en AWS Managed Rules uit te rollen naar CloudFront-distributies en ALBs over de accounts heen; evalueer een Shield Advanced-abonnement per kritieke applicatie.
  4. Centraliseer CloudTrail-logs in een beveiligd logging-account, versleuteld met een multi-Region CMK in het security-account, verleen decryptie-rechten via een expliciet KMS key policy en Grants aan logverwerkers, en schakel VPC-endpoints in voor KMS en Secrets Manager voor private toegang.

Redenering: Gecentraliseerde identiteit en gedelegeerd beveiligingsbeheer verminderen administratieve frictie en de ‘blast radius’, terwijl Firewall Manager en gecentraliseerde logging zorgen voor consistente beleidshandhaving en forensische mogelijkheden die in lijn zijn met professionele architectuur best practices.


Netwerken · Alle domeinen · Compute

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product