AWS Security Specialty SCS-C02 — 學習指南
邊學邊練。 每個概念都對應 Amazon 考試中心中附有驗證解答的真實考題,或在 ExamRoll.io 上透過限時練習演練整場考試。
本指南深入講解每個 SCS-C02 領域。選擇一個領域深入學習,或依序逐一學習。
領域
- 身分與存取管理 — IAM 區分 身分 (使用者、群組、角色) 與 主體 (發出請求的已驗證實體)。使用者是具有靜態憑證的長期身分;角色本身沒有憑證,而是被 擔任 (assume) 以產生短期的 STS
- 威脅偵測與警報 — Amazon GuardDuty 是一項持續性威脅偵測服務,可分析 CloudTrail 管理與資料事件、VPC Flow Logs、DNS 查詢日誌、EKS 稽核日誌、RDS 登入活動以及執行時期遙測資料。它會產生的發現項目,並依據威脅目的
- 日誌、稽核與鑑識 — GuardDuty 是一項託管式威脅偵測服務,它在背後持續擷取三種遙測串流:CloudTrail 管理事件 (以及可選的 S3 資料事件)、VPC Flow Logs 和 Route 53 DNS 查詢日誌。您不需要為了讓 GuardDuty
- 加密、KMS 與機密管理 — AWS KMS 支援三大類金鑰,選擇正確的類型決定了誰能控制金鑰材料、它儲存在哪裡,以及如何輪換。AWS 擁有的金鑰對您來說是不可見的、不需費用,並在您啟用 SSE-S3 時由 S3 等服務使用。AWS 管理的金鑰 (別名為
aws/<service>) - 資料保護與 S3 — S3 儲存貯體政策是一種以資源為基礎的 JSON 文件,會與以身分為基礎的政策一起進行評估。其行為主要由兩條規則主導。首先,明確的
Deny永遠優先:無論有多少Allow陳述式,只要有任何一個相符的Deny就會阻擋該請求。其次,Resource元素必須精確匹配該操作的 - 網路與 VPC 安全 — VPC 端點能將流向 AWS 服務的流量保留在 AWS 網路上,繞過公用網際網路、NAT 閘道和網際網路閘道。VPC
- 邊緣與應用程式安全 — CloudFront 提供兩種依國家封鎖流量的機制,兩者之間的選擇對成本和功能有重要影響。內建的地理限制功能 (也稱為 geoblocking) 直接在 distribution 上設定,它會在邊緣根據檢視者 IP
- 治理、組態與自動化 — Service Control Policies 構成了 AWS Organization 中任何 principal 所能操作的最外層邊界。SCP 並非 IAM 政策——它本身不授予任何權限,只定義在 OU 或整個組織下的帳號所能擁有的最大權限。如果 SCP 拒絕了某個操作,那麼 IAM
- 漏洞、修補與主機安全 — Amazon Inspector 是一項持續性、由代理程式支援的漏洞管理服務,可發現在 EC2 執行個體、儲存於 ECR 的容器映像檔,以及 Lambda 函式(包含應用程式碼與相依性層)中的 CVE。在帳戶層級啟用 Inspector
- 容器與無伺服器安全 — ECS Exec 提供一個進入執行中容器(包含 Fargate 任務)的互動式 shell,無需暴露 SSH、堡壘主機或公用 IP。它透過 AWS 注入到任務側邊車執行環境中的 SSM agent 來運作。因為沒有 SSH
- 事件應變與鑑識 — 當懷疑 EC2 執行個體遭到入侵時,首要的營運目標是在不破壞證據的情況下進行圍堵。在 AWS
準備好練習了嗎?
- 瀏覽所有附驗證解答的題目 → — 免費,含解析。
- 在 ExamRoll.io 上開始限時模擬考試 → — 完整題庫,支援 20 多種語言。
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →