Amazon CLF-C02: Bezpieczeństwo, tożsamość i zgodność — Przewodnik do nauki

Część AWS Cloud Practitioner CLF-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Tożsamość, kontrola dostępu i zasada najmniejszych uprawnień

Tożsamość i dostęp w AWS opierają się na konstrukcjach IAM: użytkownikach, grupach, rolach, politykach i federacji. Najlepszą praktyką jest unikanie przypisywania uprawnień do konta root i nadawanie przywilejów poprzez role i grupy, aby uprawnienia były centralnie zarządzane i audytowalne. Używaj ról IAM dla usług obliczeniowych i bezserwerowych (role instancji EC2, role wykonawcze Lambda) zamiast osadzania długoterminowych poświadczeń. Dla dostępu użytkowników preferuj rozwiązanie federacji tożsamości (IAM Identity Center lub dostawcę SAML/OIDC), aby scentralizować uwierzytelnianie, używać MFA i wymuszać krótkoterminowe poświadczenia za pośrednictwem STS w celu ograniczenia ryzyka ujawnienia poświadczeń. Projektowanie polityk musi uwzględniać polityki oparte na tożsamości w porównaniu z politykami opartymi na zasobach oraz kolejność ewaluacji polityk: jawne odrzucenie (deny) ma pierwszeństwo, a szerokie uprawnienia „*” są częstą pułapką, która łamie zasadę najmniejszych uprawnień. Service Control Policies w AWS Organizations zapewniają barierę ochronną wyższego poziomu, uniemożliwiając kontom wykonywanie zabronionych działań niezależnie od uprawnień IAM na poziomie konta. Kryteria decyzyjne zależą od skali i granic zaufania: używaj ról międzykontowych z zasadą najmniejszych uprawnień do automatyzacji i scentralizowanej administracji; używaj ról IAM dla usług, aby unikać wycieku poświadczeń; używaj IAM Access Analyzer do walidacji dostępu między kontami. Praktycy często zapominają o rotacji kluczy, usuwaniu nieużywanych uprawnień lub wczesnym włączeniu MFA i federacji — te luki tworzą największe ryzyko operacyjne.

Ochrona danych, szyfrowanie i zarządzanie kluczami

Domyślnie szyfruj dane w tranzycie i w spoczynku. Dla danych w tranzycie podstawą jest TLS; dla danych w spoczynku AWS oferuje wiele opcji: szyfrowanie po stronie serwera w S3 (SSE-S3, SSE-KMS, SSE-C), szyfrowanie EBS i RDS oraz szyfrowanie po stronie klienta, gdy potrzebujesz kontroli nad kluczami po stronie klienta. AWS KMS to główna zarządzana usługa kluczy do szyfrowania kopertowego (envelope encryption), umożliwiająca stosowanie kluczy CMK zarządzanych przez klienta, automatyczną rotację i szczegółową kontrolę użycia za pomocą polityk kluczy i IAM. KMS integruje się z wieloma usługami AWS, aby zapewnić audyt wykorzystania kluczy w CloudTrail, ale należy pamiętać, że operacje KMS mogą wiązać się z opłatami za żądanie i mają zasięg regionalny — architektury międzykontowe lub międzyregionalne wymagają jawnej konfiguracji polityki klucza lub użycia kluczy Multi-Region. Dla potrzeb zgodności z FIPS lub dedykowanego HSM, AWS CloudHSM oferuje sprzęt dedykowany dla dzierżawcy. Używaj S3 Object Lock i Glacier Vault Lock w celu zapewnienia niezmienności i zgodności z zasadami retencji, gdy wymagania regulacyjne nakazują stosowanie niezmienialnych archiwów. Częstą pułapką jest założenie, że „zaszyfrowane” oznacza „z kontrolowanym dostępem”; szyfrowanie chroni poufność treści, ale polityki dostępu i monitorowanie muszą nadal zapobiegać nieautoryzowanemu użyciu. Wybierz SSE-KMS, gdy potrzebujesz logów dostępu do kluczy, szczegółowej kontroli IAM lub deszyfrowania między kontami; użyj szyfrowania po stronie klienta, gdy musisz uniemożliwić AWS dostęp do danych w postaci jawnej (plaintext) w dowolnym momencie.

Wykrywanie, monitorowanie i automatyczna reakcja

Widoczność i wykrywanie są podstawą bezpieczeństwa w chmurze. CloudTrail dostarcza ślad audytowy dla wywołań API (zdarzenia zarządcze) i może również przechwytywać zdarzenia danych dla S3 i Lambda; jednak wiele zespołów pomija włączenie zdarzeń danych, tworząc martwe punkty. AWS Config rejestruje zmiany konfiguracji zasobów i umożliwia ciągłe sprawdzanie zgodności, podczas gdy Security Hub agreguje wyniki z GuardDuty (wykrywanie zagrożeń), Inspector (skanowanie podatności) i Macie (odkrywanie danych wrażliwych). GuardDuty wykorzystuje wiele źródeł telemetrii (VPC Flow Logs, DNS, CloudTrail) do identyfikacji podejrzanej aktywności; wyniki powinny trafiać do centralnego konta bezpieczeństwa i być przetwarzane za pomocą EventBridge oraz zautomatyzowanych scenariuszy (playbooks) (Lambda lub SSM Automation) w celu powstrzymania zagrożenia. Decyzje dotyczące logowania i retencji wpływają na koszty: scentralizowane buckety S3 z regułami cyklu życia (lifecycle rules) i szyfrowaniem zmniejszają koszty przechowywania i upraszczają dostęp audytowy. Integruj z systemami SIEM lub używaj integracji partnerskich do zaawansowanej analityki. Powtarzającą się pułapką dla praktyków jest przechowywanie logów na tym samym koncie lub niezabezpieczenie bucketa S3 dla śladu audytowego, co grozi manipulacją; zawsze centralizuj i wymuszaj niezmienność oraz ograniczony dostęp. Projektuj procedury reagowania na incydenty (runbooks), które mapują wyniki z GuardDuty i CloudTrail na konkretne kroki powstrzymywania, i regularnie je testuj.

Ochrona perymetru, obrona przed DDoS i kontrole zgodności

Warstwowe kontrole perymetru łączą kontrole VPC, reguły ALB/WAF oraz mechanizmy obrony przed DDoS w celu zmniejszenia powierzchni ataku. AWS WAF zapewnia filtrowanie na warstwie aplikacji (L7) dla aplikacji internetowych, chroniąc przed popularnymi exploitami i atakami typu injection. AWS Shield Standard jest automatycznie stosowany bez dodatkowych kosztów w celu zapewnienia podstawowej ochrony przed atakami DDoS; Shield Advanced oferuje rozszerzone łagodzenie skutków ataków, ochronę kosztów związanych z DDoS oraz zespół reagowania na incydenty w płatnym planie, co należy rozważyć dla usług o wysokim ryzyku, wystawionych do internetu. AWS Firewall Manager pomaga zarządzać politykami WAF, Shield Advanced i AWS Network Firewall na wielu kontach. Do wykrywania i monitorowania danych wrażliwych w S3, Macie automatyzuje wykrywanie i klasyfikację danych osobowych (PII). Artefakty zgodności i oceny stron trzecich są dostępne za pośrednictwem AWS Artifact, aby klienci mogli uzyskać raporty SOC, ISO i inne. Częste pułapki to między innymi zbyt liberalne reguły WAF, publicznie dostępne zasobniki S3 z powodu błędnie skonfigurowanych polityk oraz założenie, że Shield Advanced eliminuje potrzebę korzystania z WAF. Stosuj obronę w głąb (defense-in-depth): web ACL na poziomie ALB, bezpieczne grupy zabezpieczeń i NACL na poziomie podsieci, punkty końcowe VPC, aby unikać wychodzącego ruchu do publicznego internetu dla ruchu usługowego, oraz orkiestrację za pomocą Firewall Manager w celu egzekwowania standardów w całej organizacji.

Porównanie usług (ogólne)

Problem praktyczny: Scenariusz użycia

Scenariusz: Firma AcmeRetail działa w ramach wielokontowej organizacji AWS Organization. Ich publiczny sklep internetowy działa na koncie „Fleet” za ALB, logi aplikacji i kopie zapasowe trafiają do S3, a firma posiada scentralizowane konto „Security” do obsługi narzędzi i audytów.

Wyzwanie: AcmeRetail potrzebuje scentralizowanego wykrywania i reagowania, silnego szyfrowania danych klientów na wszystkich kontach oraz spójnej ochrony aplikacji internetowych bez generowania dużego obciążenia operacyjnego.

Zalecane podejście:

  1. Włącz AWS Organizations i utwórz dedykowane konto Security; skonfiguruj CloudTrail na poziomie organizacji, który zapisuje zdarzenia zarządcze i zdarzenia danych S3 w zaszyfrowanym zasobniku S3 na koncie Security, używając klucza KMS CMK należącego do konta Security.
  2. Włącz GuardDuty, Security Hub, Macie i AWS Config na koncie Security oraz aktywuj agregację w całej organizacji, aby ustalenia (findings) ze wszystkich kont członkowskich spływały do konta Security w celu analizy.
  3. Wdróż AWS WAF na ALB z zarządzanymi regułami OWASP i włącz AWS Firewall Manager, aby wymusić tę samą listę web ACL na kontach członkowskich; rozważ użycie Shield Advanced dla sklepu internetowego, jeśli ryzyko dla ciągłości biznesowej jest wysokie.
  4. Użyj IAM Identity Center (federacyjne SSO) do scentralizowanego dostępu dla użytkowników, wymuszaj MFA i role o najmniejszych uprawnieniach (least-privilege) oraz zaimplementuj zautomatyzowane scenariusze naprawcze (playbooks) (EventBridge -> Lambda) dla ustaleń GuardDuty o wysokim priorytecie.

Uzasadnienie: Scentralizowanie logów i wykrywania na koncie bezpieczeństwa z zaszyfrowanymi śladami audytowymi (trails) przy użyciu CMK zapewnia odporną na manipulacje widoczność i uproszczone audyty, podczas gdy egzekwowanie polityk na poziomie organizacji (Firewall Manager, SCP) oraz tożsamość federacyjna zmniejszają dryf konfiguracji i ryzyka związane z czynnikiem ludzkim — co jest zgodne z najlepszymi praktykami zasady najmniejszych uprawnień i obrony w głąb.


Sieci i dostarczanie treści · Wszystkie domeny · Rozliczenia

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt