Amazon DEA-C01: Veri Güvenliği, Yönetişim ve Uyumluluk — Çalışma kılavuzu
Şunun bir parçası: Amazon Data Engineer Associate DEA-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Bu alan, analitiği mümkün kılarken verileri korumalı, denetlenebilir ve uyumlu tutan kontrolleri, servisleri ve operasyonel kalıpları kapsar. Veri mühendisleri, analitik iş akışlarının Kişisel Tanımlayıcı Bilgileri (PII) ifşa etmeden veya servis entegrasyonlarını bozmadan çalışabilmesi için şifreleme, erişim kontrolü, keşif ve maskeleme tasarlamalıdır. Aşağıdaki bölüm, S3/Redshift şifrelemesi, KMS, IAM ve kaynak policy’leri, Lake Formation ayrıntılı erişim, Macie keşfi ve VPC endpoint’leri gibi ağ kontrolleri gibi somut AWS servislerine ve yapılandırmalarına ve ayrıca işlem hatlarını tasarlarken kullanacağınız karar kriterlerine odaklanmaktadır.
Veri servisleri için bekleme ve aktarım sırasında şifreleme
Tüm AWS servis uç noktaları ve istemci SDK’ları için verileri aktarım sırasında TLS kullanarak şifreleyin; bunu servis uç noktaları, ALB’ler, API Gateway ve S3 bucket policy’lerinde HTTPS gerektirerek zorunlu kılın. S3’te bekleme durumundaki verilerin şifrelenmesi için, aşağıdaki ödünleşimler ve CLI/konsol kalıplarıyla SSE-S3, SSE-KMS, SSE-C veya istemci taraflı şifreleme arasından seçim yapın:
- SSE-S3 (AWS tarafından yönetilen AES-256): en basiti; bir bucket’ta varsayılan olarak
undefined
komutuyla etkinleştirilir.
- SSE-KMS (AWS KMS anahtarları): anahtar rotasyonunu, IAM ve KMS anahtar policy’lerini ve CloudTrail aracılığıyla denetimi destekler; bucket varsayılanını SSE-KMS olarak ayarlayın ve –sse-kms-key-id belirtin. Servislere ve principal’lara hem IAM izinlerini hem de KMS anahtar policy’si erişimini vermeyi gerektirir (aşağıdaki KMS anahtar policy’si notuna bakın).
- SSE-C (müşteri tarafından sağlanan anahtarlar): müşteri her istekte anahtarı sağlar; KMS kullanımı yoktur; anahtar transferi ve anahtarın ele geçirilmesi durumlarının yönetimi için operasyonel karmaşıklık.
- İstemci taraflı şifreleme: yüklemeden önce AWS Encryption SDK veya zarf şifrelemesi için istemci kütüphanelerini kullanarak şifreleyin; anahtarlar istemci tarafından veya özel KMS kullanımıyla yönetilir. Düz metin anahtar materyalinin tam kontrolünü elinizde tutmanız gerektiğinde kullanın.
Karar kriterleri:
- Düşük operasyonel yük ve müşteri tarafından yönetilen anahtar olmaması için SSE-S3 kullanın.
- Denetlenebilirlik, anahtar rotasyonu ve şifreli snapshot’ları hesaplar veya servisler arasında paylaşırken SSE-KMS kullanın.
- AWS’nin düz metin veya anahtar materyaline asla erişemeyeceğinden emin olmanız gerektiğinde SSE-C veya istemci taraflı şifreleme kullanın.
Redshift şifrelemesi: cluster oluşturulurken –encrypted ve –kms-key-id belirterek veya konsol aracılığıyla şifrelemeyi etkinleştirin. Şifrelenmemiş bir cluster üzerinde şifreleme yerinde etkinleştirilemez; mevcut bir cluster snapshot’ını şifrelemek ve şifreli bir cluster’a geri yüklemek için, –kms-key-id ile aws redshift create-cluster veya RestoreFromClusterSnapshot iş akışını kullanın. KMS anahtar policy’si, Redshift’in anahtarı kullanmasına (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey) açıkça izin vermelidir.
Tüm KMS destekli servisler için, aktarım sırasında TLS’yi sağlayın ve log’larda ve snapshot’larda düz metin maruziyetini sınırlayın.
Veri erişimi için IAM policy’leri ve kaynak tabanlı policy’ler
IAM kimlik policy’leri ve kaynak tabanlı policy’ler (S3 bucket policy’leri, KMS anahtar policy’leri, VPC endpoint policy’leri) birlikte erişimi belirler. Spesifik bir yaklaşım:
- İşlem/servis principal’ları (EMR, Glue, Redshift, Lambda) için IAM rolleri kullanın ve gerekli S3, Glue, Redshift ve KMS eylemlerine izin veren en az ayrıcalık ilkesine sahip policy’ler ekleyin.
- Hangi principal’ların veya VPC uç noktalarının S3 bucket’larına veya API’lerine erişebileceğini kısıtlamak için kaynak tabanlı policy’ler kullanın; Deny, Allow’u geçersiz kıldığı için açık Deny ifadelerini dikkatli bir şekilde uygulayın.
- VPC ile kısıtlanmış erişim için, S3 için bir gateway VPC endpoint’i ve Glue, KMS, Secrets Manager için interface endpoint’leri oluşturun ve erişimi endpoint policy’leri ile kontrol edin.
CLI/konsol kalıpları:
- Gateway endpoint oluşturma:
undefined
- Glue için interface endpoint oluşturma:
undefined
Karar kriterleri:
- Hesaplar arası kısıtlamaları zorunlu kılmak veya trafiğin belirli VPC uç noktalarından kaynaklanmasını gerektirmek için kaynak policy’lerini kullanın.
- Kimlik merkezli izinler için IAM’i ve servislere anahtarları kullanma yetkisi vermek için KMS anahtar policy’lerini kullanın — tek başına IAM, KMS kullanımına izin vermek için yeterli değildir.
Lake Formation ayrıntılı izinleri
Lake Formation, Glue Data Catalog’un üzerinde veri gölü erişim kontrolünü merkezileştirir ve Athena ile Glue işleri için sütun seviyesinde ve satır seviyesinde güvenlik sağlar. Temel kalıplar:
- S3 konumlarını Lake Formation’da veri gölü konumları olarak kaydedin ve bu konumlara okuma/yazma yapan role DATA_LOCATION_ACCESS izni verin.
- Lake Formation konsolu veya
undefined
aracılığıyla tablo seviyesinde ve sütun seviyesinde izinler verin; sütun seviyesindeki izinler bir sütun listesi parametresi kullanır ve Data Catalog’u kullanan Athena ve Glue sorgularını etkiler.
- Satır seviyesinde güvenlik için, tablolar üzerinde LF-tag’leri veya satır filtreleri tanımlayın ve Athena tarafından döndürülen verilere koşullar (predicate) uygulayan policy’ler ekleyin. Satır seviyesi filtreler, sorgu planlaması sırasında Lake Formation servisi tarafından değerlendirilir.
Operasyonel detaylar:
- Hem Lake Formation izinleri hem de IAM izinleri değerlendirilir; en kısıtlayıcı sonuç uygulanır. İşlerin hem IAM rolü S3 erişimine hem de Lake Formation izinlerine sahip olduğundan emin olun.
- Athena kullanırken, workgroup’u Glue Data Catalog’u kullanacak şekilde ayarlayın ve sorgu sonuçlarının yazılacağı S3 konumunu uygun LF erişimiyle yapılandırın.
Karar kriterleri:
- Hassas sütunları alt akıştaki analistlerden gizlemeniz gerektiğinde Lake Formation sütun seviyesi kontrollerini kullanın.
- Satır koşullarının principal’a göre görünürlüğü kısıtlaması gereken çok kiracılı (multi-tenant) veri setleri için satır seviyesi policy’ler kullanın.
- Kaba taneli (bucket/nesne seviyesi) zorlama için IAM ve S3 bucket policy’lerini ve katalog güdümlü ayrıntılı zorlama için Lake Formation’ı kullanmaya devam edin.
Veri maskeleme, tokenizasyon ve PII yönetimi
S3 bucket’larını taramak ve yönetilen veri tanımlayıcıları ile sınıflandırma işleri çalıştırmak için Amazon Macie kullanarak PII’ı tespit edin. Macie, PII için otomatik keşif ve uyarı sağlar ve bulgular, sonraki iş akışları için Security Hub veya CloudWatch Events’e yönlendirilebilir. Macie işlerini konsol veya aws macie2 create-classification-job komutuyla yapılandırın, S3 bucket kapsamını seçin ve yönetilen tanımlayıcıları seçin.
Maskeleme ve tokenizasyon için:
- Veri alımı sırasında deterministik veya format korumalı maskeleme/tokenizasyon uygulamak için AWS Glue dönüşümlerini (Glue ETL PySpark) veya AWS Lambda’yı kullanın. Tutarlı işleme için AWS Glue Studio iş yer imlerini (job bookmarks) ve iş parametrelerini (job parameters) göz önünde bulundurun.
- Token’ların geri döndürülebilir olması gereken tokenizasyon için KMS destekli bir HSM veya üçüncü taraf bir tokenizasyon hizmeti kullanın; token haritalarını KMS ile şifrelenmiş güvenli bir DynamoDB tablosunda saklayın ve erişimi yetkili hizmetlerle kısıtlayın.
- Geri döndürülemez maskeleme için, Secrets Manager’dan alınan güvenli salt’ler ile tek yönlü (salt’lu) hashing uygulayın ve join işlemlerini bozmamak için salt’leri dikkatlice döndürün (rotate).
Ağ ve özel trafik:
- Veri trafiğini AWS ağı içinde tutmak ve genel internete maruz kalmasını önlemek için Glue ve Secrets Manager için S3 gateway endpoint’lerini ve interface endpoint’lerini kullanın. Erişimi endpoint principal’larından gelen trafikle kısıtlamak için VPC endpoint politikalarını S3 bucket politikalarıyla birleştirin.
Sık Karşılaşılan Tuzaklar ve Karar Kriterleri
- Mevcut şifrelenmemiş bir cluster’da Redshift şifrelemesi etkinleştirilemez; şifreli bir cluster oluşturmak için bir snapshot’tan
--kms-key-idparametresiyle yeni bir cluster’a geri yükleme yapın. - KMS anahtar politikaları, AWS veri hizmeti principal’ına (örneğin, glue.amazonaws.com, redshift.amazonaws.com)
GenerateDataKey/Decryptiçin açıkça izin vermelidir; yalnızca IAM rol izinleri yeterli değildir. - Hem Lake Formation hem de IAM izinleri değerlendirilir—herhangi biri erişimi reddederse veya gerekli izinlere sahip değilse erişim engellenir; hem IAM rolüne S3 erişimi hem de Lake Formation tablo/sütun hakları verin.
- Açık bir
Denyiçeren S3 bucket politikaları, IAMAllowizinlerini geçersiz kılar; hizmet rollerini veya hesaplar arası erişimi istemeden engelleyenDenyifadeleri için bucket politikalarını denetleyin. - VPC endpoint politikaları veya endpoint’in yanlış yapılandırılması, hizmet trafiğini sessizce engelleyebilir; gateway endpoint’leri için endpoint principal’ını ve rota tablosu ilişkilendirmelerini, interface endpoint’leri için ise güvenlik gruplarını doğrulayın.
- Macie, S3’e okuma erişimi ve uygun bucket politikaları gerektirir; Macie’nin hizmet principal’ına izin verildiğinden emin olun veya taramaları gerekli izinlere sahip bir rolden çalıştırın.
Pratik Problem: Kullanım Senaryosu
Acme Health Analytics, hasta CSV’lerini bir S3 veri gölünde (data lake) saklamaktadır ve analistlere kimliği gizlenmiş alanlara erişim sağlarken aynı zamanda toplu sorguları (aggregate queries) çalıştırma yeteneğini de korumalıdır; trafik asla genel internet üzerinden geçmemelidir.
- S3 veri gölü konumlarını Lake Formation’a kaydedin ve özel bir veri gölü yönetici rolü oluşturun.
- Bucket varsayılan şifrelemesini SSE-KMS ile yapılandırın ve anahtar politikası Glue, Athena ve Redshift hizmet principal’larına ve analist IAM rollerine açıkça erişim izni veren bir KMS anahtarı oluşturun.
- Analistlere tablo düzeyinde
SELECTizni vermek için Lake Formation’ı kullanın, ancak PII sütunları için sütun düzeyinde reddetme (deny) uygulayın ve çoklu kiracılı (multi-tenant) segmentasyon gerekiyorsa satır düzeyinde filtreler oluşturun. - Bucket’larda kalan PII’ları keşfetmek için Macie sınıflandırma işleri çalıştırın ve Glue ETL işlerinde maskeleme/tokenizasyon yaparak düzeltin; geri döndürülebilir token’lar için istemci tarafı veya tokenizasyon desenlerini, geri döndürülemez maskeleme için ise hash kullanın.
- Glue ve Secrets Manager için bir S3 gateway VPC endpoint’i ve interface endpoint’leri oluşturun; erişimi VPC trafiğiyle kısıtlamak için endpoint politikaları uygulayın ve S3 bucket politikalarını yalnızca endpoint principal’ına izin verecek şekilde ayarlayın.
AWS en iyi pratiklerinin (best-practice) gerekçesi: derinlemesine savunma (defense-in-depth) uygulamak için KMS destekli şifrelemeyi, Lake Formation’ın ayrıntılı katalog kontrollerini ve özel VPC endpoint’lerini birleştirin—şifreleme bekleyen veriyi (data at rest) korur, Lake Formation hangi sütunların/satırların görüneceğini kontrol eder ve VPC endpoint’leri genel ağa maruz kalmayı önlerken KMS politikaları da hizmetlerin verilerin şifresini gerçekten çözebilmesini sağlar.
← Veri Sorgulama ve Analitik · Tüm alanlar · Veri Hattı İzleme ve Sorun Giderme →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →