Amazon DEA-C01: Veri Güvenliği, Yönetişim ve Uyumluluk — Çalışma kılavuzu

Şunun bir parçası: Amazon Data Engineer Associate DEA-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Bu alan, analitiği mümkün kılarken verileri korumalı, denetlenebilir ve uyumlu tutan kontrolleri, servisleri ve operasyonel kalıpları kapsar. Veri mühendisleri, analitik iş akışlarının Kişisel Tanımlayıcı Bilgileri (PII) ifşa etmeden veya servis entegrasyonlarını bozmadan çalışabilmesi için şifreleme, erişim kontrolü, keşif ve maskeleme tasarlamalıdır. Aşağıdaki bölüm, S3/Redshift şifrelemesi, KMS, IAM ve kaynak policy’leri, Lake Formation ayrıntılı erişim, Macie keşfi ve VPC endpoint’leri gibi ağ kontrolleri gibi somut AWS servislerine ve yapılandırmalarına ve ayrıca işlem hatlarını tasarlarken kullanacağınız karar kriterlerine odaklanmaktadır.

Veri servisleri için bekleme ve aktarım sırasında şifreleme

Tüm AWS servis uç noktaları ve istemci SDK’ları için verileri aktarım sırasında TLS kullanarak şifreleyin; bunu servis uç noktaları, ALB’ler, API Gateway ve S3 bucket policy’lerinde HTTPS gerektirerek zorunlu kılın. S3’te bekleme durumundaki verilerin şifrelenmesi için, aşağıdaki ödünleşimler ve CLI/konsol kalıplarıyla SSE-S3, SSE-KMS, SSE-C veya istemci taraflı şifreleme arasından seçim yapın:

undefined

komutuyla etkinleştirilir.

Karar kriterleri:

Redshift şifrelemesi: cluster oluşturulurken –encrypted ve –kms-key-id belirterek veya konsol aracılığıyla şifrelemeyi etkinleştirin. Şifrelenmemiş bir cluster üzerinde şifreleme yerinde etkinleştirilemez; mevcut bir cluster snapshot’ını şifrelemek ve şifreli bir cluster’a geri yüklemek için, –kms-key-id ile aws redshift create-cluster veya RestoreFromClusterSnapshot iş akışını kullanın. KMS anahtar policy’si, Redshift’in anahtarı kullanmasına (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey) açıkça izin vermelidir.

Tüm KMS destekli servisler için, aktarım sırasında TLS’yi sağlayın ve log’larda ve snapshot’larda düz metin maruziyetini sınırlayın.

Veri erişimi için IAM policy’leri ve kaynak tabanlı policy’ler

IAM kimlik policy’leri ve kaynak tabanlı policy’ler (S3 bucket policy’leri, KMS anahtar policy’leri, VPC endpoint policy’leri) birlikte erişimi belirler. Spesifik bir yaklaşım:

CLI/konsol kalıpları:

undefined

undefined

Karar kriterleri:

Lake Formation ayrıntılı izinleri

Lake Formation, Glue Data Catalog’un üzerinde veri gölü erişim kontrolünü merkezileştirir ve Athena ile Glue işleri için sütun seviyesinde ve satır seviyesinde güvenlik sağlar. Temel kalıplar:

undefined

aracılığıyla tablo seviyesinde ve sütun seviyesinde izinler verin; sütun seviyesindeki izinler bir sütun listesi parametresi kullanır ve Data Catalog’u kullanan Athena ve Glue sorgularını etkiler.

Operasyonel detaylar:

Karar kriterleri:

Veri maskeleme, tokenizasyon ve PII yönetimi

S3 bucket’larını taramak ve yönetilen veri tanımlayıcıları ile sınıflandırma işleri çalıştırmak için Amazon Macie kullanarak PII’ı tespit edin. Macie, PII için otomatik keşif ve uyarı sağlar ve bulgular, sonraki iş akışları için Security Hub veya CloudWatch Events’e yönlendirilebilir. Macie işlerini konsol veya aws macie2 create-classification-job komutuyla yapılandırın, S3 bucket kapsamını seçin ve yönetilen tanımlayıcıları seçin.

Maskeleme ve tokenizasyon için:

Ağ ve özel trafik:

Sık Karşılaşılan Tuzaklar ve Karar Kriterleri

Pratik Problem: Kullanım Senaryosu

Acme Health Analytics, hasta CSV’lerini bir S3 veri gölünde (data lake) saklamaktadır ve analistlere kimliği gizlenmiş alanlara erişim sağlarken aynı zamanda toplu sorguları (aggregate queries) çalıştırma yeteneğini de korumalıdır; trafik asla genel internet üzerinden geçmemelidir.

  1. S3 veri gölü konumlarını Lake Formation’a kaydedin ve özel bir veri gölü yönetici rolü oluşturun.
  2. Bucket varsayılan şifrelemesini SSE-KMS ile yapılandırın ve anahtar politikası Glue, Athena ve Redshift hizmet principal’larına ve analist IAM rollerine açıkça erişim izni veren bir KMS anahtarı oluşturun.
  3. Analistlere tablo düzeyinde SELECT izni vermek için Lake Formation’ı kullanın, ancak PII sütunları için sütun düzeyinde reddetme (deny) uygulayın ve çoklu kiracılı (multi-tenant) segmentasyon gerekiyorsa satır düzeyinde filtreler oluşturun.
  4. Bucket’larda kalan PII’ları keşfetmek için Macie sınıflandırma işleri çalıştırın ve Glue ETL işlerinde maskeleme/tokenizasyon yaparak düzeltin; geri döndürülebilir token’lar için istemci tarafı veya tokenizasyon desenlerini, geri döndürülemez maskeleme için ise hash kullanın.
  5. Glue ve Secrets Manager için bir S3 gateway VPC endpoint’i ve interface endpoint’leri oluşturun; erişimi VPC trafiğiyle kısıtlamak için endpoint politikaları uygulayın ve S3 bucket politikalarını yalnızca endpoint principal’ına izin verecek şekilde ayarlayın.

AWS en iyi pratiklerinin (best-practice) gerekçesi: derinlemesine savunma (defense-in-depth) uygulamak için KMS destekli şifrelemeyi, Lake Formation’ın ayrıntılı katalog kontrollerini ve özel VPC endpoint’lerini birleştirin—şifreleme bekleyen veriyi (data at rest) korur, Lake Formation hangi sütunların/satırların görüneceğini kontrol eder ve VPC endpoint’leri genel ağa maruz kalmayı önlerken KMS politikaları da hizmetlerin verilerin şifresini gerçekten çözebilmesini sağlar.


Veri Sorgulama ve Analitik · Tüm alanlar · Veri Hattı İzleme ve Sorun Giderme

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar