Amazon DOP-C02: Bezpieczeństwo, zgodność i ład — Przewodnik do nauki

Część AWS DevOps Engineer Professional DOP-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Wykrywanie zagrożeń, higiena danych uwierzytelniających i zarządzanie podatnościami

Security Hub służy jako centralny panel („pane of glass”) do przeglądu wyników (findings) z różnych kont i regionów. Włącz go z użyciem delegowanego administratora, agreguj wyniki i aktywuj odpowiednie standardy (AWS Foundational Security Best Practices, CIS, PCI DSS, jeśli ma to zastosowanie). Wyniki trafiają do formatu AWS Security Finding Format (ASFF), który normalizuje dane wejściowe z usług GuardDuty, Inspector, IAM Access Analyzer, Config, Macie i narzędzi partnerskich. Skonfiguruj wzorce EventBridge, aby kierować krytyczne wyniki do automatyzacji naprawczych (SSM Automation, Lambda) i powiadomień (SNS, czat).

GuardDuty zapewnia zarządzane wykrywanie zagrożeń bez konieczności zarządzania potokami logów płaszczyzny danych (data-plane). Analizuje zdarzenia zarządcze i zdarzenia danych z CloudTrail, logi VPC Flow Logs, logi zapytań DNS z Route 53 Resolver oraz logi audytowe EKS w celu wykrywania anomalii w zachowaniu, eksfiltracji poświadczeń, kopania kryptowalut (crypto-mining), eksfiltracji przez DNS i innych zagrożeń. Włącz Malware Protection do skanowania S3 oraz EC2/EBS w przypadku podejrzanej aktywności. Użyj automatycznego włączania w całej organizacji i systematycznie archiwizuj wyniki o niskim znaczeniu (low-signal) za pomocą reguł tłumienia (suppression rules), aby skupić się na tych, które wymagają działania.

Amazon Inspector ciągle ocenia instancje EC2 (za pośrednictwem agenta SSM) pod kątem podatności CVE w pakietach, obrazy kontenerów ECR pod kątem podatności przed wdrożeniem oraz funkcje Lambda pod kątem podatności CVE w pakietach kodu. Inspector wymaga, aby instancje EC2 miały zainstalowanego agenta SSM, profil instancji zezwalał na uprawnienia SSM, a także zapewniony był ruch wychodzący (egress) do punktów końcowych SSM/KMS (przez VPC endpoints, jeśli dostęp do internetu jest ograniczony). Skonfiguruj Inspector, aby wysyłał wyniki do Security Hub i uruchamiał procesy łatania (patch workflows) za pomocą Systems Manager Patch Manager lub procesy naprawcze oparte na runbookach. Używaj tagów do określania zakresu zasobów objętych skanowaniem oraz do oddzielania środowisk testowych (sandbox) od obciążeń podlegających regulacjom.

Secrets Manager centralizuje przechowywanie, rotację i dostęp międzykontowy do danych uwierzytelniających, zapewniając przy tym silne możliwości audytu. Preferuj Secrets Manager nad Parameter Store dla poświadczeń wymagających rotacji, wykorzystując wbudowaną rotację dla RDS/Aurora lub rotację opartą na Lambda dla systemów zewnętrznych. Etykiety tymczasowe (staging labels), takie jak AWSCURRENT i AWSPREVIOUS, umożliwiają rotację bez przestojów (zero-downtime). Uruchamiaj funkcje Lambda do rotacji w sieciach VPC z niezbędnymi punktami końcowymi (Secrets Manager, RDS, KMS) i ograniczaj ruch wychodzący (egress). W celu użycia międzykontowego, dołącz politykę zasobów (resource-based policy), która nadaje uprawnienie GetSecretValue podmiotom (principals) z innych kont; upewnij się, że polityka klucza KMS (CMK) dla danego sekretu pozwala podmiotom konsumującym na deszyfrację oraz, w razie potrzeby, na tworzenie grantów. Dla celów odtwarzania po awarii (disaster recovery) lub kontroli lokalizacji, replikuj sekrety między regionami i zsynchronizuj okna czasowe rotacji.

Ochrona danych i bezpieczeństwo sieciowe

Projektuj szyfrowanie przy użyciu KMS z jawnymi politykami kluczy. To polityki kluczy, a nie tylko polityki IAM, ostatecznie autoryzują podmioty zabezpieczeń do wykonywania operacji kryptograficznych na kluczu CMK. Przyjmij model polityki klucza oparty na rolach i zasadzie najmniejszych uprawnień: deleguj administrację do centralnej roli administratora KMS; przyznawaj prawa do użycia wąsko zdefiniowanym rolom obciążeń roboczych; nie zezwalaj na symbol wieloznaczny kms:*, aby uniknąć przypadkowej eskalacji uprawnień. Używaj kluczy warunkowych (kms:EncryptionContext:*), aby powiązać deszyfrowanie z oczekiwanymi kontekstami. Klucze wieloregionowe umożliwiają szyfrowanie w trybie active-active, gdzie dane są replikowane między regionami.

Granty są właściwym narzędziem do delegowania tymczasowego lub wąsko zdefiniowanego użycia klucza bez edytowania polityki klucza i są wymagane w niektórych przepływach usług (np. EC2 Auto Scaling używający zaszyfrowanych szablonów uruchamiania, użycie obrazów AMI między kontami). Aby zezwolić innemu kontu na tworzenie grantów, polityka klucza musi zezwalać na kms:CreateGrant dla podmiotów zabezpieczeń tego konta; beneficjent grantu musi dostarczyć token grantu do natychmiastowego użycia w tej samej ścieżce wywołania. W przypadku zaszyfrowanych obrazów AMI między kontami, skopiuj i zaszyfruj AMI za pomocą klucza CMK, udostępnij AMI, zezwól docelowemu kontu na tworzenie grantów na kluczu CMK i spraw, aby docelowa rola powiązana z usługą otrzymała grant.

Szyfrowanie kopertowe to domyślny wzorzec: wygeneruj klucz danych za pomocą KMS, zaszyfruj dane lokalnie za pomocą klucza danych w postaci jawnej, a następnie przechowuj tylko szyfrogram i zaszyfrowany klucz danych. Przy odczycie wywołaj operację KMS Decrypt, aby odzyskać klucz danych w postaci jawnej do pamięci. Minimalizuje to liczbę wywołań KMS dla dużych ładunków danych i ogranicza ujawnienie klucza w postaci jawnej. Tam, gdzie jest to wspierane, używaj zarządzanego przez usługę SSE-KMS (S3, EBS, RDS) dla prostoty operacyjnej, ale nadal dostosowuj polityki kluczy dla producentów/konsumentów działających na różnych kontach.

Bezpieczeństwo VPC zaczyna się od grup bezpieczeństwa opartych na zasadzie najmniejszych uprawnień. Grupy bezpieczeństwa są stanowe; ruch powrotny jest domyślnie dozwolony. Preferuj odwołania do grup bezpieczeństwa zamiast reguł opartych na CIDR, aby unikać kruchych list dozwolonych adresów IP i zachować spójność intencji z kodem infrastruktury. Domyślne zezwolenia na ruch wychodzący są ryzykowne; jawnie ograniczaj ruch wychodzący (egress) do wymaganych miejsc docelowych i używaj punktów końcowych VPC do dostępu do usług AWS. Listy NACL są bezstanowe i oceniane jako pierwsze; utrzymuj je jako ogólne kontrole na poziomie podsieci z jawnymi regułami powrotnymi dla portów efemerycznych tylko wtedy, gdy musisz zaimplementować dodatkową granicę lub spełnić wymagania regulacyjne; w przeciwnym razie preferuj grupy bezpieczeństwa ze względu na łatwość zarządzania.

Wyeliminuj zależności od internetu, używając punktów końcowych VPC. Bramowe punkty końcowe (S3, DynamoDB) kierują ruch prywatnie przez sieć AWS; dołącz politykę punktu końcowego, aby ograniczyć dostęp do określonych bucketów lub tabel. Interfejsowe punkty końcowe (AWS PrivateLink) udostępniają usługi AWS (Secrets Manager, KMS, SSM, ECR, CloudWatch) poprzez prywatne adresy IP; wdrażaj je w podsieciach z odpowiednimi grupami bezpieczeństwa i włącz Prywatny DNS, aby standardowe nazwy usług były rozwiązywane na prywatne adresy. W przypadku mikrousług w modelu producent-konsument działających na różnych kontach/VPC, publikuj usługę punktu końcowego opartą na NLB i pozwól konsumentom tworzyć do niej interfejsowe punkty końcowe za pośrednictwem PrivateLink, unikając peeringu lub bram tranzytowych i utrzymując ruch z dala od publicznego internetu. Połącz te kontrole z podsieciami bez NAT i IGW oraz scentralizowaną inspekcją ruchu wychodzącego, gdy dostęp do internetu jest wymagany.

Praktyczny scenariusz problemowy

Expedia Group rozszerza swoją działalność na setki kont AWS w wielu regionach i musi wdrożyć rygorystyczne podstawy bezpieczeństwa: brak ruchu wychodzącego do internetu dla obciążeń roboczych, automatyczne korygowanie błędnych konfiguracji, scentralizowane wykrywanie zagrożeń, rotacja sekretów oraz kontrolowane udostępnianie zaszyfrowanych obrazów AMI między kontami w celu standaryzacji złotych obrazów.

  1. Ustanów zarządzanie wieloma kontami za pomocą AWS Organizations i AWS Control Tower
  1. Stwórz polityki SCP, aby wymusić globalne barierki ochronne z wyjątkami
  1. Wdróż pakiety zgodności (conformance packs) Config z automatycznym korygowaniem
  1. Scentralizuj wykrywanie za pomocą Security Hub, GuardDuty i Inspector
  1. Wymuś zasadę najmniejszych uprawnień w IAM za pomocą granic uprawnień (permission boundaries) i ABAC
  1. Utwardź ścieżki sieciowe za pomocą punktów końcowych VPC i PrivateLink
  1. Zaimplementuj strategię kluczy KMS z grantami dla obrazów AMI między kontami
  1. Standaryzuj rotację sekretów i dostęp między kontami

Ta architektura zapewnia Expedia Group egzekwowalne barierki ochronne, udowadnialną zgodność, automatyczne naprawy i ściśle kontrolowane ścieżki dostępu do danych, jednocześnie zachowując tempo pracy deweloperów dzięki bezpiecznej samoobsłudze i prywatnej łączności.


Monitorowanie · Wszystkie domeny · Kontenery i operacje serverless

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt