AWS Security Specialty 基础课程

系统化的 AWS Security Specialty 课程,覆盖威胁检测、日志、基础设施安全、IAM、数据保护与治理,并配有练习题。

等级: AWS Certified Security - Specialty (SCS-C02) 难度: advanced 5 节课 60 分钟
课程进度 0 / 5
返回课程

你将学到

  • 描述威胁检测与事件响应。
  • 解释安全日志与监控。
  • 描述基础设施安全。
  • 解释 IAM 与数据保护。
  • 描述治理与合规。

开始前准备

  • 具备基础 AWS 知识会有帮助。
  • 建议了解一些安全基础。
  • 无需之前的安全认证。

课程 1 安全基础与威胁检测

AWS Security Specialty 考试验证保护 AWS 工作负载、检测威胁、响应事件和满足合规要求的能力。考试覆盖威胁检测与事件响应、安全日志与监控、基础设施安全、身份与访问管理、数据保护以及管理与治理。Amazon GuardDuty 持续分析 CloudTrail、VPC Flow Logs 和 DNS 日志,检测受损实例和加密货币挖矿等威胁。AWS Security Hub 聚合多账户发现,Amazon Inspector 扫描 EC2 实例和容器镜像漏洞。AWS WAF 过滤 Web 流量,AWS Shield 抵御 DDoS 攻击。事件响应应从证据保留和遏制开始,然后分析和恢复。本课程每个领域都配有原创练习题。 复习时把 AWS 安全服务、IAM 概念和治理工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:GuardDuty 标记 EC2 实例的异常出站流量,Security Hub 将该发现与其他账户问题一起显示。

课程 2 日志与监控

安全日志与监控让你了解 AWS 活动。AWS CloudTrail 记录 API 调用以供审计,并可启用日志文件校验来检测篡改。组织跟踪将来自所有账户的事件传送到中央 S3 存储桶。VPC Flow Logs 捕获网络流量元数据,以便分析连接并识别可疑流量。CloudWatch Logs 存储应用和操作系统日志,CloudWatch 代理从 EC2 实例收集日志。指标筛选器把日志模式变成指标,CloudWatch 警报在阈值被超过时触发通知。CloudWatch Logs Insights 可交互式查询日志。有效监控结合 CloudTrail、Flow Logs 和 CloudWatch,可以重建活动、关联事件并快速响应异常。 复习时把 AWS 安全服务、IAM 概念和治理工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:指标筛选器监控失败的控制台登录,CloudWatch 警报在五次失败后发送 SNS 消息。

课程 3 基础设施安全

基础设施安全保护 AWS 的网络和计算层。安全组是有状态、仅允许的实例级防火墙,网络 ACL 是无状态的子网级过滤,支持允许和拒绝。AWS Network Firewall 在 VPC 级别提供托管有状态过滤,AWS WAF 保护 Web 应用。AWS PrivateLink 提供不经过互联网的私有连接。Transit Gateway 通过中心枢纽连接多个 VPC 和本地网络,Site-to-Site VPN 创建加密隧道。堡垒机提供加固的管理入口,Systems Manager Session Manager 让你无需公开 SSH 端口即可管理实例。AWS Organizations 通过服务控制策略管理账户,AWS Shield 抵御 DDoS。纵深防御意味着组合网络控制、主机控制和账户治理。 复习时把 AWS 安全服务、IAM 概念和治理工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:安全组允许来自互联网的 HTTPS,而网络 ACL 阻止特定可疑子网访问数据库子网。

课程 4 IAM 与数据保护

身份与访问管理控制谁能在 AWS 中做什么。IAM 用户代表人或应用,IAM 角色是可被主体代入的身份,IAM 策略是定义权限的 JSON 文档。AWS STS 为角色和联合访问签发临时凭证。信任策略定义谁可以代入角色,权限边界限制最大权限。最小权限原则只授予必要操作。IAM Identity Center 提供集中式工作力身份和单点登录。应为根用户和特权角色启用 MFA,并可使用 aws:MultiFactorAuthPresent 等条件强制。数据保护使用 AWS KMS 管理加密密钥,Secrets Manager 轮换密钥,ACM 管理 SSL/TLS 证书,CloudHSM 提供专用硬件安全模块。信封加密用主密钥包装数据密钥,TLS 保护传输数据,S3 Object Lock 防止删除。 复习时把 AWS 安全服务、IAM 概念和治理工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:EC2 实例代入具有受限 S3 权限的 IAM 角色,Secrets Manager 自动轮换数据库密码。

课程 5 治理与合规

治理与合规帮助组织展示安全、可审计的 AWS 使用方式。AWS Organizations 管理账户,并通过服务控制策略限制成员账户可用的服务和操作。AWS Config 记录资源配置、评估规则并执行修复操作;一致性包把 PCI DSS 等框架的规则打包。AWS Security Hub 提供统一的安全与合规仪表板。AWS Artifact 按需提供合规报告和协议。Trusted Advisor 审查账户并提供安全、成本、性能和可靠性建议。数据治理包括使用 KMS 进行静态加密、使用 TLS 进行传输加密、使用 IAM 控制访问以及数据驻留决策。强大的治理模型定义护栏、监控漂移并为审计员生成证据。 复习时把 AWS 安全服务、IAM 概念和治理工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:组织使用 AWS Config 一致性包证明 S3 存储桶已加密,并用 SCP 防止成员账户禁用 CloudTrail。