
AWS Security Specialty
Bezpieczeństwo AWS na poziomie eksperckim
Jedyny certyfikat AWS poświęcony wyłącznie bezpieczeństwu i jeden z dwóch pozostałych certyfikatów Specialty. Sprawdza wykrywanie zagrożeń, reagowanie na incydenty, zarządzanie tożsamością i ochronę danych. Od 2 grudnia 2025 obowiązuje wersja SCS-C03.
Czym jest AWS Security Specialty?
AWS Certified Security - Specialty (kod egzaminu SCS-C03) potwierdza umiejętność zabezpieczania obciążeń w AWS na poziomie eksperckim. Od 2 grudnia 2025 obowiązuje trzecia wersja egzaminu, która przebudowała układ domen: dawna domena wykrywania i reagowania została rozdzielona na dwie osobne, a zarządzanie programem bezpieczeństwa zastąpiły Security Foundations and Governance.
To egzamin dla osób, które bezpieczeństwem zajmują się zawodowo. AWS zakłada 3-5 lat doświadczenia w zabezpieczaniu rozwiązań chmurowych i oczekuje znajomości zarządzania tożsamością w skali, nadzoru nad wieloma kontami, ryzyka w łańcuchu dostaw oprogramowania oraz reagowania na audyt.
Wraz z Generative AI Developer to jeden z dwóch najświeższych egzaminów w ofercie AWS. Warto o tym pamiętać przy wyborze materiałów: kursy nagrane pod SCS-C02 mają inny podział domen.
Dla kogo jest ten certyfikat?
Inżynierowie bezpieczeństwa
Odpowiadasz za zabezpieczenie obciążeń w AWS i chcesz potwierdzić kompetencje egzaminem, który rynek uznaje za trudny.
Administratorzy i architekci chmury
Projektujesz architektury wielokontowe i potrzebujesz uporządkowanej wiedzy o IAM w skali, szyfrowaniu i nadzorze.
Zespoły SecOps i reagowania na incydenty
Dwie pierwsze domeny egzaminu to wykrywanie i reagowanie na incydenty, czyli Twoja codzienna praca ujęta w wymagania AWS.
Osoby po Solutions Architect Associate
Masz podstawy architektury i chcesz pójść w specjalizację zamiast w kolejny egzamin ogólny.
Dlaczego warto go zdać?
Bezpieczeństwo jest jednym z niewielu obszarów IT, w których budżety rosną niezależnie od koniunktury, a certyfikat na poziomie Specialty jest w Polsce rzadki.
- Jedyny certyfikat AWS o bezpieczeństwie - po wycofaniu kilku innych Specialty w ofercie zostały tylko dwa egzaminy, więc ten wyróżnia się w profilu.
- Zakres pokrywa się z realnymi audytami - materiał o logowaniu, szyfrowaniu i reagowaniu na incydenty przekłada się wprost na wymagania compliance.
- Waga w programie partnerskim - certyfikaty Specialty liczą się do statusu partnera i bywają wymagane przy kompetencjach specjalistycznych.
- Wiedza przydatna od pierwszego dnia - nawet jeśli nie podejdziesz do egzaminu, przygotowanie porządkuje obszar, w którym najłatwiej o kosztowny błąd.
Zakres egzaminu - domeny i wagi
Egzamin jest podzielony na 6 domeny tematyczne. Procent obok każdej domeny pokazuje, jaką część pytań egzaminacyjnych z niej otrzymasz.
Detection
16%- Amazon GuardDuty, Amazon Inspector, AWS Security Hub
- Analiza logów i wykrywanie anomalii
- Monitorowanie konfiguracji przez <a href="/serwisy-aws/config">AWS Config</a>
- Alarmy i automatyczne reakcje na zdarzenia bezpieczeństwa
Incident Response
14%- Procedury reagowania na incydent w środowisku chmurowym
- Izolacja skompromitowanych zasobów i analiza powłamaniowa
- Automatyzacja odpowiedzi przez EventBridge i <a href="/serwisy-aws/lambda">Lambdę</a>
- Analiza przyczyny źródłowej i wnioski po incydencie
Infrastructure Security
18%- Segmentacja sieci, Security Groups i NACL w <a href="/serwisy-aws/vpc">VPC</a>
- AWS WAF, AWS Shield i ochrona brzegowa
- Reguły firewalla dla warstw 3-7 w skali wielu kont
- Bezpieczeństwo obciążeń obliczeniowych i kontenerów
Identity and Access Management
20%- Polityki <a href="/serwisy-aws/iam">IAM</a>, role i uprawnienia w modelu najmniejszych przywilejów
- Zarządzanie tożsamością w skali i federacja
- AWS Organizations i Service Control Policies
- Poświadczenia tymczasowe i rotacja sekretów
Data Protection
18%- Szyfrowanie w spoczynku i w tranzycie, <a href="/serwisy-aws/kms">AWS KMS</a>
- Klasyfikacja danych i Amazon Macie
- Zarządzanie certyfikatami i bezpieczne protokoły
- Strategie kopii zapasowych i odtwarzania po awarii
Security Foundations and Governance
14%- Model współdzielonej odpowiedzialności w praktyce
- Nadzór nad wieloma kontami i standaryzacja zabezpieczeń
- Ryzyko w łańcuchu dostaw oprogramowania
- Zarządzanie podatnościami i przygotowanie do audytu
Plan nauki krok po kroku
Przykładowy harmonogram 6-8 tygodni przy 5-10 godzinach nauki tygodniowo. Jeśli masz doświadczenie IT, możesz spokojnie skrócić go o 2-3 tygodnie.
Tożsamość i ochrona danych
Dwie domeny dające razem 38% punktów, czyli najwięcej z całego egzaminu. Od nich zaczynasz.
Wykrywanie i reagowanie na incydenty
Trzecia część punktów. W SCS-C03 to dwie osobne domeny, więc materiał jest bardziej szczegółowy niż w poprzedniej wersji egzaminu.
- Włącz GuardDuty i przeanalizuj wygenerowane findings
- Zbuduj automatyczną reakcję na zdarzenie przez EventBridge i Lambdę
- Przećwicz izolację skompromitowanej instancji krok po kroku
- Skonfiguruj centralne logowanie z CloudTrail na osobnym koncie
Sieć, nadzór i testy próbne
Infrastructure Security oraz Security Foundations, a potem trening pod presją czasu.
- Zaprojektuj segmentację VPC z ruchem wychodzącym przez firewall
- Porównaj WAF i Shield pod kątem typów ataków, przed którymi chronią
- Przerób model współdzielonej odpowiedzialności na przykładach usług zarządzanych
- Rozwiąż testy próbne w limicie 170 minut, aż wynik ustabilizuje się powyżej 80%
Jak wygląda egzamin w praktyce?
Egzamin zdajesz przez Pearson VUE, online albo w centrum testowym:
- 65 pytań, z czego 50 liczy się do wyniku, a 15 to pytania testowane przez AWS
- 170 minut czasu
- Próg zdawalności: 750/1000 punktów
- Koszt: $300 USD
- Ważność: 3 lata
Wersja SCS-C03 wprowadziła dwa nowe typy pytań obok klasycznego wyboru jednokrotnego i wielokrotnego. Pierwszy to ordering: dostajesz od trzech do pięciu kroków i musisz ułożyć je we właściwej kolejności, a punkt dostajesz tylko za komplet. Drugi to matching: dopasowujesz odpowiedzi do trzech do siedmiu poleceń i również obowiązuje zasada wszystko albo nic. Kursy nagrane pod SCS-C02 nie przygotowują do tych formatów.
Punktacja jest kompensacyjna, więc nie musisz zaliczyć każdej domeny osobno. Brak odpowiedzi liczy się jako błąd, a za zgadywanie nie ma kary.
Wskazówki egzaminacyjne
Nowa wersja obowiązuje od 2 grudnia 2025 i przebudowała domeny: wykrywanie oraz reagowanie na incydenty są teraz osobno, a zarządzanie programem bezpieczeństwa zastąpiły Security Foundations and Governance. Materiały pod SCS-C02 mają inny układ i nie zawierają nowych typów pytań.
Ułożenie kroków reakcji na incydent w złej kolejności to zero punktów za całe pytanie. Przy nauce procedur zapamiętuj sekwencję, a nie tylko zestaw czynności.
Zarządzanie tożsamością (20%) i ochrona danych (18%) ważą razem więcej niż jakiekolwiek dwie inne domeny. Polityki IAM z warunkami i polityki kluczy KMS wracają w pytaniach z całego egzaminu.
AWS zakłada, że kandydat pracuje w środowisku wielokontowym. Pytania rzadko dotyczą pojedynczego konta - zwykle w grę wchodzą Organizations, SCP i centralne logowanie.
Egzamin wprost sprawdza umiejętność ważenia kosztu, bezpieczeństwa i złożoności wdrożenia. Najbezpieczniejsza odpowiedź nie zawsze jest poprawna, jeśli scenariusz wspomina o ograniczeniach budżetowych.
Dostępne języki to angielski, japoński, koreański, portugalski brazylijski, hiszpański latynoamerykański i chiński uproszczony. Wniosek o ESL +30 minut złóż przed rezerwacją terminu.
Najczęściej zadawane pytania
Czym różni się SCS-C03 od poprzedniej wersji SCS-C02?
Wersja SCS-C03 obowiązuje od 2 grudnia 2025 i zmieniła układ domen. Dawna wspólna domena wykrywania i reagowania została rozdzielona na Detection (16%) oraz Incident Response (14%), a zarządzanie programem bezpieczeństwa zastąpiono domeną Security Foundations and Governance (14%). Doszły też dwa nowe typy pytań: ordering i matching, w których punkt otrzymujesz wyłącznie za pełną poprawną odpowiedź.
Ile doświadczenia potrzeba do Security Specialty?
AWS zakłada 3-5 lat doświadczenia w zabezpieczaniu rozwiązań chmurowych. Oczekiwana jest znajomość zarządzania tożsamością w skali, nadzoru nad wieloma kontami, reguł firewalla dla warstw 3-7, analizy przyczyny źródłowej incydentu oraz doświadczenie w reagowaniu na audyt. To egzamin dla osób pracujących w bezpieczeństwie, a nie sposób na wejście do tej specjalizacji.
Czy muszę mieć wcześniej Solutions Architect Associate?
Nie, AWS nie wymaga żadnego wcześniejszego certyfikatu. W praktyce jednak bez znajomości VPC, IAM i podstaw architektury materiał będzie bardzo trudny, bo egzamin porusza się w środowiskach wielokontowych i zakłada rozumienie usług, o których sam nie uczy.
Które certyfikaty Specialty są jeszcze dostępne?
Zostały dwa: Security (SCS-C03) oraz Advanced Networking (ANS-C01), przy czym ten drugi jest wycofywany, a ostatni dzień na podejście to 25 sierpnia 2026. Machine Learning - Specialty został wycofany 31 marca 2026, a jego rolę przejął Machine Learning Engineer - Associate. Security Specialty zostaje więc jedynym certyfikatem Specialty z długoterminową perspektywą.
Czy certyfikat wygasa razem ze zmianą wersji egzaminu?
Nie. Certyfikat zdobyty na wersji SCS-C02 pozostaje ważny przez pełne 3 lata od daty zdania, niezależnie od tego, że rejestracja odbywa się już na SCS-C03. Przy odnawianiu zdajesz aktualną wersję egzaminu obowiązującą w danym momencie.
Gotowy zacząć naukę?
Zacznij od darmowego kursu AWS od podstaw na CloudManiak, a potem sprawdź swoją wiedzę na testach praktycznych z wyjaśnieniami każdej odpowiedzi w Akademii CloudManiak.