Amazon CLF-C02: 安全、身分與合規 — 學習指南
屬於 AWS Cloud Practitioner CLF-C02 — 學習指南. 使用經過驗證的解答練習: Amazon 考試中心, 或參加限時模擬考試: ExamRoll.io.
身分、存取控制與最低權限原則
AWS 的身分與存取管理是圍繞著 IAM 的構成要素所建立:使用者 (users)、群組 (groups)、角色 (roles)、政策 (policies) 與聯合身分 (federation)。最佳實務是避免將權限指派給根帳戶 (root account),並透過角色和群組授予權限,以便集中管理與稽核權限。為運算與無伺服器服務 (EC2 instance roles、Lambda execution roles) 使用 IAM 角色,而非嵌入長期有效的憑證。對於真人存取,應優先採用聯合身分解決方案 (IAM Identity Center 或 SAML/OIDC 供應商),以集中化驗證、使用 MFA,並透過 STS 強制執行短期憑證,從而減少憑證暴露的風險。政策設計必須考量身分型政策 (identity-based policies) 與資源型政策 (resource-based policies) 的差異,以及政策的評估順序:明確拒絕 (explicit deny) 的效力最高,而寬鬆的 “*” 權限是破壞最低權限原則的常見陷阱。AWS Organizations 中的服務控制政策 (Service Control Policies) 提供更高層級的防護機制 (guardrail),無論帳戶層級的 IAM 權限為何,它都能防止帳戶執行被禁止的活動。決策標準取決於規模與信任邊界 (trust boundaries):針對自動化與集中式管理,應使用具備最低權限的跨帳戶角色;為服務使用 IAM 角色以避免憑證洩漏;使用 IAM Access Analyzer 來驗證跨帳戶存取。實務上,從業人員經常忘記輪替金鑰、移除未使用的權限,或及早啟用 MFA 與聯合身分——這些疏漏會造成最大的營運風險。
資料保護、加密與金鑰管理
預設應對傳輸中 (in transit) 與靜態 (at rest) 的資料進行加密。對於傳輸中的資料,TLS 是基本標準;對於靜態資料,AWS 提供多種選項:S3 伺服器端加密 (SSE-S3、SSE-KMS、SSE-C)、EBS 與 RDS 加密,以及當您需要客戶自行控制金鑰時的用戶端加密 (client-side encryption)。AWS KMS 是用於信封加密 (envelope encryption) 的主要託管式金鑰服務,它支援客戶自管的 CMK、自動輪替,並可透過金鑰政策 (key policies) 和 IAM 進行精細的使用控制。KMS 與眾多 AWS 服務整合,可在 CloudTrail 中提供金鑰使用情況的稽核記錄,但請注意,KMS 操作可能會產生按請求計費的費用,且其範圍具區域性 (regional scope)——跨帳戶或跨區域的架構需要明確設定金鑰政策,或使用多區域金鑰 (multi-Region keys)。若有 FIPS 或專用 HSM 的需求,AWS CloudHSM 提供租戶專用的硬體。當法規要求不可變更的存檔時,應使用 S3 Object Lock 和 Glacier Vault Lock 來確保資料的不可變動性 (immutability) 與保留合規性。一個常見的陷阱是假設「已加密」就等於「已控制存取」;加密保護的是內容的機密性,但仍必須透過存取政策和監控來防止未經授權的使用。當您需要金鑰存取日誌、精細的 IAM 控制或跨帳戶解密時,請選擇 SSE-KMS;當您必須防止 AWS 在任何時候存取明文資料時,請使用用戶端加密。
偵測、監控與自動化應變
可視性與偵測是雲端安全的命脈。CloudTrail 為 API 呼叫提供稽核軌跡 (管理事件, management events),並且也能擷取 S3 和 Lambda 的資料事件 (data events);然而,許多團隊忽略了啟用資料事件,從而產生了盲點。AWS Config 記錄資源組態的變更,並實現持續的合規性檢查,而 Security Hub 則會彙總來自 GuardDuty (威脅偵測)、Inspector (漏洞掃描) 和 Macie (敏感資料探索) 的發現項目 (findings)。GuardDuty 使用多種遙測來源 (VPC Flow Logs、DNS、CloudTrail) 來識別可疑活動;其發現項目應饋送至一個中央安全帳戶,並透過 EventBridge 和自動化劇本 (playbooks) (如 Lambda 或 SSM Automation) 採取行動以進行圍堵。日誌記錄與保留策略會影響成本:具備生命週期規則和加密的集中式 S3 儲存貯體可降低儲存開銷並簡化稽核存取。與 SIEM 整合或使用合作夥伴的整合方案以進行進階分析。實務上一個反覆出現的陷阱是將日誌儲存在同一個帳戶中,或未保護追蹤紀錄的 S3 儲存貯體,這會帶來被竄改的風險;務必將日誌集中化,並強制執行不可變動性與受限的存取。設計事件應變手冊 (runbooks),將 GuardDuty 和 CloudTrail 的發現項目對應到具體的圍堵步驟,並定期進行測試。
邊界防護、DDoS 防禦與合規性控制
分層的邊界控制結合了 VPC 控制、ALB/WAF 規則以及 DDoS 防禦,以減少攻擊面。AWS WAF 為 Web 應用程式提供應用層 (L7) 過濾,防禦常見的漏洞利用和注入攻擊。AWS Shield Standard 會自動套用,無需額外費用即可提供基本的 DDoS 保護;Shield Advanced 則提供付費的增強型緩解措施、DDoS 成本保護以及事件應變團隊,對於高風險、面向網際網路的服務應考慮採用。AWS Firewall Manager 協助跨多個帳戶管理 WAF、Shield Advanced 和 AWS Network Firewall 政策。對於 S3 內的敏感資料探索與監控,Macie 可自動偵測和分類個人識別資訊 (PII)。客戶可透過 AWS Artifact 取得合規性產出物和第三方評鑑,例如 SOC、ISO 及其他報告。常見的陷阱包括過於寬鬆的 WAF 規則、因政策設定錯誤而暴露的 S3 儲存貯體,以及誤以為有了 Shield Advanced 就不再需要 WAF。採用深度防禦策略:在 ALB 層級使用 Web ACL,在子網路層級使用安全的 Security Group 和 NACL,使用 VPC 端點避免服務流量經由公用網際網路出口,並透過 Firewall Manager 進行協調以強制執行全組織的標準。
服務比較 (高階)
- AWS WAF: 用於 ALB/CloudFront/API Gateway 的應用層規則引擎;提供基於規則的保護和速率限制。
- AWS Shield Standard: 免費的 DDoS 保護,防禦常見攻擊;自動套用。
- AWS Shield Advanced: 付費的增強型 DDoS 緩解、應變團隊、成本保護和遙測功能。
- AWS Firewall Manager: 跨 AWS Organizations 集中部署 WAF、Shield Advanced 和 Network Firewall 的政策。
- Amazon Macie: 針對 S3 的敏感資料探索與分類,並提供自動化警示。
實務問題:使用案例情境
情境:AcmeRetail 營運一個多帳戶的 AWS Organization。他們的公開店面在一個 Fleet 帳戶中運行,位於 ALB 後方;應用程式日誌和備份存放在 S3;他們還有一個集中的 Security 帳戶,用於工具和稽核。
挑戰:AcmeRetail 需要集中的偵測與應變機制、跨帳戶客戶資料的強式加密,以及一致的 Web 應用程式保護,同時不增加沉重的營運負擔。
建議方法:
- 啟用 AWS Organizations 並建立一個專用的 Security 帳戶;設定一個組織層級的 CloudTrail,將管理事件和 S3 資料事件記錄到 Security 帳戶中一個加密的 S3 儲存貯體,該儲存貯體使用由 Security 帳戶擁有的 KMS CMK 進行加密。
- 在 Security 帳戶中開啟 GuardDuty、Security Hub、Macie 和 AWS Config,並啟用全組織的彙總功能,以便所有成員帳戶的發現項目都流向 Security 帳戶進行分類處理。
- 在 ALB 上部署帶有 OWASP 管理規則的 AWS WAF,並啟用 AWS Firewall Manager 以在所有成員帳戶中強制執行相同的 Web ACL;如果業務連續性風險很高,則評估為店面啟用 Shield Advanced。
- 使用 IAM Identity Center (聯合 SSO) 進行集中的人員存取,強制執行 MFA 和最小權限角色,並針對高嚴重性的 GuardDuty 發現項目實作自動化修復劇本 (EventBridge -> Lambda)。
理由:將日誌和偵測集中在一個 Security 帳戶中,並使用 CMK 加密的追蹤記錄,可確保防竄改的可見性並簡化稽核。同時,組織層級的強制執行 (Firewall Manager, SCPs) 和聯合身分驗證可減少組態漂移和人為風險——這與最小權限和深度防禦的最佳實踐相符。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →