Amazon CLF-C02: Безопасность, идентификация и соответствие требованиям — Руководство по подготовке

Часть AWS Cloud Practitioner CLF-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Идентификация, контроль доступа и принцип наименьших привилегий

Идентификация и доступ в AWS строятся на основе конструкций IAM: пользователей, групп, ролей, политик и федерации. Лучшая практика — избегать назначения разрешений корневому аккаунту и предоставлять привилегии через роли и группы, чтобы разрешения управлялись централизованно и поддавались аудиту. Используйте IAM-роли для вычислительных и бессерверных сервисов (роли для инстансов EC2, роли выполнения Lambda) вместо встраивания долгоживущих учетных данных. Для доступа пользователей предпочтительно использовать решение для федерации удостоверений (IAM Identity Center или провайдер SAML/OIDC), чтобы централизовать аутентификацию, использовать MFA и принудительно применять краткосрочные учетные данные через STS для снижения риска раскрытия учетных данных. При разработке политик необходимо учитывать разницу между политиками на основе удостоверений и политиками на основе ресурсов, а также порядок их оценки: явный запрет (explicit deny) имеет приоритет, а широкие разрешения с использованием «*» — это распространенная ловушка, нарушающая принцип наименьших привилегий. Service Control Policies в AWS Organizations обеспечивают ограничение более высокого уровня, запрещая аккаунтам выполнять определенные действия независимо от IAM-разрешений на уровне аккаунта. Критерии принятия решений зависят от масштаба и границ доверия: используйте межаккаунтные роли с наименьшими привилегиями для автоматизации и централизованного администрирования; используйте IAM-роли для сервисов, чтобы избежать утечки учетных данных; используйте IAM Access Analyzer для проверки межаккаунтного доступа. Практики часто забывают ротировать ключи, удалять неиспользуемые разрешения или своевременно включать MFA и федерацию — эти упущения создают наибольший операционный риск.

Защита данных, шифрование и управление ключами

Шифруйте данные при передаче и в состоянии покоя по умолчанию. Для данных при передаче базовым стандартом является TLS; для данных в состоянии покоя AWS предлагает несколько вариантов: шифрование на стороне сервера S3 (SSE-S3, SSE-KMS, SSE-C), шифрование EBS и RDS, а также шифрование на стороне клиента, когда вам нужен контроль над ключами. AWS KMS — это основной управляемый сервис для конвертного шифрования, который позволяет использовать управляемые клиентом ключи (CMK), автоматическую ротацию и гранулярный контроль использования через политики ключей и IAM. KMS интегрируется со многими сервисами AWS, обеспечивая аудит использования ключей в CloudTrail, но учтите, что операции KMS могут повлечь за собой плату за каждый запрос и имеют региональную область действия — межаккаунтные или межрегиональные архитектуры требуют явной настройки политики ключа или использования мультирегиональных ключей. Для нужд, требующих соответствия FIPS или выделенных HSM, AWS CloudHSM предлагает выделенное для клиента оборудование. Используйте S3 Object Lock и Glacier Vault Lock для обеспечения неизменяемости и соответствия требованиям по хранению, когда нормативные требования предписывают использование неизменяемых архивов. Распространенная ловушка — предполагать, что «зашифровано» равно «доступ контролируется»; шифрование защищает конфиденциальность содержимого, но политики доступа и мониторинг все равно должны предотвращать несанкционированное использование. Выбирайте SSE-KMS, когда вам нужны журналы доступа к ключам, гранулярный контроль через IAM или межаккаунтная расшифровка; используйте шифрование на стороне клиента, когда необходимо исключить для AWS любую возможность доступа к данным в открытом виде.

Обнаружение, мониторинг и автоматическое реагирование

Видимость и обнаружение — основа безопасности в облаке. CloudTrail предоставляет аудиторский след вызовов API (события управления), а также может фиксировать события данных для S3 и Lambda; однако многие команды упускают из виду включение событий данных, что создает слепые зоны. AWS Config записывает изменения конфигурации ресурсов и позволяет проводить непрерывные проверки на соответствие требованиям, в то время как Security Hub агрегирует результаты от GuardDuty (обнаружение угроз), Inspector (сканирование уязвимостей) и Macie (обнаружение конфиденциальных данных). GuardDuty использует несколько источников телеметрии (VPC Flow Logs, DNS, CloudTrail) для выявления подозрительной активности; результаты должны поступать в центральный аккаунт безопасности и служить основой для действий через EventBridge и автоматизированные сценарии реагирования (playbooks) на базе Lambda или SSM Automation для сдерживания угроз. Решения по логированию и хранению влияют на стоимость: централизованные бакеты S3 с правилами жизненного цикла и шифрованием снижают расходы на хранение и упрощают доступ для аудита. Интегрируйтесь с SIEM-системами или используйте партнерские интеграции для расширенной аналитики. Повторяющаяся ловушка для практиков — хранение логов в том же аккаунте или отсутствие защиты бакета S3 для trail, что создает риск несанкционированного изменения; всегда централизуйте логи, обеспечивайте их неизменяемость и ограничивайте к ним доступ. Разрабатывайте планы реагирования на инциденты (runbooks), которые сопоставляют результаты GuardDuty и CloudTrail с конкретными шагами по сдерживанию, и регулярно их тестируйте.

Защита периметра, защита от DDoS-атак и средства контроля соответствия требованиям

Многоуровневые средства контроля периметра объединяют элементы управления VPC, правила ALB/WAF и защиту от DDoS-атак для уменьшения поверхности атаки. AWS WAF обеспечивает фильтрацию на прикладном уровне (L7) для веб-приложений, защищая от распространенных эксплойтов и атак внедрения. AWS Shield Standard применяется автоматически без дополнительной платы для базовой защиты от DDoS-атак; Shield Advanced предлагает расширенное противодействие, защиту от затрат, связанных с DDoS, и команду реагирования на инциденты на платном уровне, который следует рассмотреть для высокорисковых сервисов, доступных из интернета. AWS Firewall Manager помогает управлять политиками WAF, Shield Advanced и AWS Network Firewall в нескольких аккаунтах. Для обнаружения и мониторинга конфиденциальных данных в S3 сервис Macie автоматизирует выявление и классификацию персональных данных (PII). Артефакты соответствия и оценки третьих сторон доступны через AWS Artifact, где клиенты могут получить отчеты SOC, ISO и другие. Распространенные ошибки включают слишком разрешающие правила WAF, незащищенные бакеты S3 из-за неверно настроенных политик и предположение, что Shield Advanced устраняет необходимость в WAF. Используйте принцип эшелонированной обороны (defense-in-depth): списки контроля доступа (web ACL) на уровне ALB, безопасные группы безопасности и NACL на уровне подсетей, эндпоинты VPC для предотвращения исходящего трафика сервисов в публичный интернет и оркестрацию с помощью Firewall Manager для применения стандартов в масштабе всей организации.

Сравнение сервисов (высокоуровневое)

Практическая задача: сценарий использования

Сценарий: AcmeRetail использует AWS Organization с несколькими аккаунтами. Их публичная витрина работает в аккаунте Fleet за ALB, журналы приложений и резервные копии сохраняются в S3, и у них есть централизованный аккаунт Security для инструментов и аудита.

Задача: AcmeRetail требуется централизованное обнаружение и реагирование, надежное шифрование клиентских данных во всех аккаунтах и последовательная защита веб-приложений без значительного увеличения операционной нагрузки.

Рекомендуемый подход:

  1. Включить AWS Organizations и создать выделенный аккаунт Security; настроить CloudTrail на уровне организации для записи событий управления и событий данных S3 в зашифрованный бакет S3 в аккаунте Security, используя KMS CMK, принадлежащий аккаунту Security.
  2. Включить GuardDuty, Security Hub, Macie и AWS Config в аккаунте Security и активировать агрегацию на уровне организации, чтобы результаты проверок из всех аккаунтов-участников поступали в аккаунт Security для анализа.
  3. Развернуть AWS WAF на ALB с управляемыми правилами OWASP и включить AWS Firewall Manager для принудительного применения одного и того же web ACL во всех аккаунтах-участниках; рассмотреть использование Shield Advanced для витрины, если риск для непрерывности бизнеса высок.
  4. Использовать IAM Identity Center (федеративный SSO) для централизованного доступа пользователей, применять MFA и роли с минимальными привилегиями, а также внедрить автоматизированные сценарии исправления (playbooks) (EventBridge -> Lambda) для находок GuardDuty с высоким уровнем серьезности.

Обоснование: Централизация журналов и обнаружения в аккаунте безопасности с зашифрованными с помощью CMK журналами аудита обеспечивает защищенную от несанкционированного доступа видимость и упрощает аудит, в то время как принудительное применение политик на уровне организации (Firewall Manager, SCPs) и федеративная идентификация снижают расхождение конфигураций и риски, связанные с человеческим фактором, что соответствует лучшим практикам минимальных привилегий и эшелонированной обороны (defense-in-depth).


Сети и доставка контента · Все домены · Биллинг

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт