Bezpieczeństwo zaawansowane

W lekcji o Shared Responsibility Model dowiedziałeś się, że bezpieczeństwo w chmurze to współdzielona odpowiedzialność. AWS chroni infrastrukturę (security OF the cloud), Ty chronisz swoje dane i konfigurację (security IN the cloud). W tej lekcji poznasz narzędzia, które AWS daje Ci do ochrony Twojej części.

Usługi bezpieczeństwa AWS można podzielić na kilka kategorii: ochrona przed atakami, wykrywanie zagrożeń, szyfrowanie i zarządzanie kluczami oraz centralne zarządzanie bezpieczeństwem.

Ochrona przed atakami sieciowymi

AWS WAF (Web Application Firewall)

WAF to firewall aplikacji webowej. Chroni Twoje aplikacje przed typowymi atakami: SQL injection, cross-site scripting (XSS), rate limiting (blokowanie zbyt wielu requestów z jednego IP). WAF działa na warstwie 7 (HTTP/HTTPS) i możesz go podpiąć do CloudFront, ALB lub API Gateway.

W WAF tworzysz Web ACL (Access Control List) z regułami. Możesz:

  • Blokować requesty na podstawie IP, kraju, nagłówków
  • Używać Managed Rules (gotowe zestawy reguł od AWS i partnerów)
  • Definiować rate-based rules (np. max 2000 requestów na 5 minut z jednego IP)
  • Tworzyć custom rules z warunkami logicznymi

AWS Shield

Shield chroni przed atakami DDoS (Distributed Denial of Service). Dostępny w dwóch wariantach:

⚖️ AWS Shield Standard vs Shield Advanced
CechaShield StandardShield Advanced
KosztDarmowy (automatycznie włączony)~3000 USD/miesiąc + opłaty za dane
OchronaWarstwa 3/4 (network/transport)Warstwa 3/4/7 (+ application layer)
WsparcieAutomatyczne24/7 DDoS Response Team (DRT)
WidocznośćPodstawowe metrykiSzczegółowe raporty i diagnostyka
Ochrona kosztowaBrakTak (DDoS cost protection: zwrot za scaling)
Integracja z WAFBrakTak (WAF wliczony w cenę)
⚠️ Na egzaminie
Pamiętaj: Shield Standard jest darmowy i automatycznie włączony dla wszystkich kont AWS. Chroni przed najczęstszymi atakami DDoS warstwy 3/4. Shield Advanced to płatna opcja z ochroną warstwy 7, wsparciem DRT i ochroną kosztową (AWS zwraca koszty skalowania spowodowane atakiem DDoS).

Wykrywanie zagrożeń

Amazon GuardDuty

GuardDuty to inteligentne wykrywanie zagrożeń. Analizuje logi z Twojego konta (VPC Flow Logs, CloudTrail, DNS logs) używając ML i threat intelligence. Wykrywa podejrzane aktywności: nietypowe logowania, komunikację z known malicious IPs, unauthorized access attempts, cryptocurrency mining na Twoich instancjach.

Kluczowe: GuardDuty to usługa one-click. Włączasz i działa. Nie musisz konfigurować agentów ani instalować oprogramowania. Analizuje dane automatycznie.

Amazon Inspector

Inspector automatycznie skanuje Twoje zasoby pod kątem podatności (vulnerabilities). Sprawdza instancje EC2, kontenery w ECR i funkcje Lambda. Szuka znanych luk bezpieczeństwa (CVE), problemów z konfiguracją sieciową i niezaktualizowanego oprogramowania.

Amazon Macie

Macie to usługa do ochrony danych w S3. Używa ML do automatycznego odkrywania i klasyfikacji danych wrażliwych: numery kart kredytowych, numery PESEL, adresy email, dane medyczne. Pomaga odpowiedzieć na pytanie: „Czy w naszych bucketach S3 przypadkiem nie leżą otwarte dane osobowe?"

Amazon Detective

Detective pomaga w analizie incydentów bezpieczeństwa. Gdy GuardDuty wykryje zagrożenie, Detective pomaga zbadać co się stało: wizualizuje powiązania między zasobami, użytkownikami i aktywnościami. Zbiera dane z VPC Flow Logs, CloudTrail i GuardDuty findings, budując graf relacji.

Wyobraź sobie typowy flow bezpieczeństwa:

  1. GuardDuty wykrywa podejrzaną aktywność: „Ktoś z nietypowego IP próbuje się logować do konta"
  2. GuardDuty wysyła finding do Security Hub (centralny dashboard)
  3. Security Hub uruchamia automatyczną akcję przez EventBridge (np. blokada IP w WAF)
  4. Zespół bezpieczeństwa używa Detective do zbadania incydentu: kto, co, kiedy, jak
  5. W międzyczasie Inspector skanuje zasoby pod kątem podatności, które mogły zostać wykorzystane
  6. Macie sprawdza, czy dane wrażliwe nie zostały naruszone

Każda usługa ma swoją rolę. Razem tworzą kompleksowy system bezpieczeństwa.

AWS Security Hub

Security Hub to centralny dashboard bezpieczeństwa. Zbiera findings (alerts) z GuardDuty, Inspector, Macie, Firewall Manager i narzędzi partnerów. Daje jeden widok na stan bezpieczeństwa całego Twojego środowiska AWS. Automatycznie sprawdza zgodność z najlepszymi praktykami (AWS Foundational Security Best Practices, CIS Benchmarks).

Szyfrowanie i zarządzanie kluczami

AWS KMS (Key Management Service)

KMS to zarządzanie kluczami szyfrującymi. Tworzysz klucze (CMK, Customer Master Keys), a KMS bezpiecznie je przechowuje i kontroluje dostęp do nich przez IAM policies. Większość usług AWS (S3, EBS, RDS, DynamoDB) integruje się z KMS do szyfrowania danych.

Kluczowe cechy KMS:

  • Zarządzane klucze AWS: AWS tworzy i zarządza kluczami za Ciebie (np. aws/s3)
  • Customer Managed Keys: Ty tworzysz klucze i kontrolujesz polityki dostępu
  • Automatic key rotation: automatyczna rotacja kluczy co rok
  • Audit trail: każde użycie klucza jest logowane w CloudTrail

AWS Secrets Manager

Secrets Manager to usługa do przechowywania i rotacji sekretów: hasła do baz danych, API keys, tokeny. Zamiast trzymać hasło w kodzie aplikacji (bardzo zła praktyka!), Twoja aplikacja pobiera je z Secrets Manager w runtime. Bonus: automatyczna rotacja haseł do baz RDS.

AWS CloudHSM

CloudHSM to dedykowany sprzętowy moduł kryptograficzny (Hardware Security Module). W przeciwieństwie do KMS (gdzie AWS zarządza sprzętem), w CloudHSM Ty masz wyłączną kontrolę nad kluczami. AWS nie ma do nich dostępu. Używany w branżach z surowymi wymaganiami regulacyjnymi (bankowość, rząd).

AWS Certificate Manager (ACM)

ACM to darmowe certyfikaty SSL/TLS. Tworzysz certyfikat, podpinasz do CloudFront, ALB lub API Gateway, a ACM automatycznie go odnawia. Zero płacenia za certyfikaty, zero ręcznego odnawiania.

⚖️ KMS vs CloudHSM vs Secrets Manager
CechaKMSCloudHSMSecrets Manager
Co przechowujeKlucze szyfrująceKlucze szyfrująceSekrety (hasła, API keys)
ZarządzanieWspółdzielone z AWSWyłącznie klientZarządzane przez AWS
KontrolaIAM policiesKlient kontroluje HSMIAM policies
Automatyczna rotacjaTak (kluczy)Klient zarządzaTak (sekretów/haseł)
Przypadek użyciaSzyfrowanie danych w AWSStrict regulatory complianceHasła do baz, API keys
🏢 Scenariusz: Firma fintech
Firma fintech przetwarza płatności online. Ich architektura bezpieczeństwa: WAF na ALB blokuje SQL injection i XSS. Shield Advanced chroni przed DDoS (wymagane przy przetwarzaniu płatności). GuardDuty monitoruje konto 24/7, wykrywając nietypowe aktywności. Macie skanuje buckety S3, żeby upewnić się, że dane kart kredytowych nie leżą niezaszyfrowane. KMS szyfruje dane w RDS, S3 i DynamoDB. Secrets Manager przechowuje hasła do baz danych z automatyczną rotacją co 30 dni. ACM dostarcza certyfikaty SSL dla wszystkich endpointów. Security Hub zbiera to wszystko w jeden dashboard.
💡 Jak zapamiętać usługi security
Podziel je na kategorie w głowie: Ochrona (WAF = web firewall, Shield = DDoS). Wykrywanie (GuardDuty = threat detection, Inspector = vulnerabilities, Macie = dane wrażliwe w S3, Detective = analiza incydentów). Szyfrowanie (KMS = klucze, Secrets Manager = hasła, CloudHSM = dedykowany HSM, ACM = certyfikaty SSL). Centralizacja (Security Hub = dashboard).
✅ Do zapamiętania z tej lekcji
WAF = firewall warstwy 7 (SQL injection, XSS, rate limiting), podpinasz do CloudFront/ALB/API Gateway
Shield Standard = darmowa ochrona DDoS (L3/L4), Shield Advanced = płatna (L7 + DRT + cost protection)
GuardDuty = inteligentne wykrywanie zagrożeń (ML + threat intelligence), one-click setup
Inspector = skanowanie podatności (EC2, ECR, Lambda), Macie = dane wrażliwe w S3
Detective = analiza incydentów, Security Hub = centralny dashboard bezpieczeństwa
KMS = zarządzanie kluczami szyfrującymi, Secrets Manager = przechowywanie haseł i API keys
CloudHSM = dedykowany HSM (klient ma wyłączną kontrolę), ACM = darmowe certyfikaty SSL/TLS
🧠 Podsumowanie
  • AWS WAF chroni aplikacje webowe przed atakami warstwy 7 (SQL injection, XSS). Działa z CloudFront, ALB i API Gateway
  • Shield Standard (darmowy) chroni przed DDoS na warstwach 3/4. Shield Advanced dodaje ochronę warstwy 7, wsparcie DRT i ochronę kosztową
  • GuardDuty to inteligentne wykrywanie zagrożeń (ML). Inspector skanuje podatności. Macie chroni dane wrażliwe w S3. Detective pomaga w analizie incydentów
  • Security Hub centralizuje findings ze wszystkich usług security w jednym dashboard
  • KMS zarządza kluczami szyfrującymi, Secrets Manager przechowuje i rotuje sekrety (hasła, API keys)
  • CloudHSM to dedykowany moduł kryptograficzny (wyłączna kontrola klienta). ACM dostarcza darmowe certyfikaty SSL/TLS z automatycznym odnawianiem
🧪 Sprawdź się

Która usługa AWS automatycznie wykrywa zagrożenia bezpieczeństwa, analizując logi VPC Flow Logs, CloudTrail i DNS?

A Amazon Inspector
B Amazon GuardDuty
C AWS Security Hub
GuardDuty to usługa inteligentnego wykrywania zagrożeń (threat detection). Analizuje VPC Flow Logs, CloudTrail i DNS logs używając ML i threat intelligence. Inspector skanuje podatności w zasobach (EC2, Lambda), Security Hub to centralny dashboard zbierający findings z innych usług.

Firma chce chronić swoją aplikację webową przed atakami SQL injection. Która usługa AWS jest do tego dedykowana?

A AWS WAF
B AWS Shield
C Amazon GuardDuty
WAF (Web Application Firewall) chroni przed atakami warstwy 7, w tym SQL injection i XSS. Shield chroni przed DDoS (atakami typu denial of service, warstwa 3/4). GuardDuty wykrywa zagrożenia, ale nie blokuje ataków w czasie rzeczywistym.

Firma przechowuje hasła do baz danych w kodzie źródłowym aplikacji. Która usługa AWS pomoże rozwiązać ten problem bezpieczeństwa?

A AWS KMS
B AWS CloudHSM
C AWS Secrets Manager
Secrets Manager to usługa specjalnie do przechowywania i zarządzania sekretami: hasłami do baz danych, API keys, tokenami. Aplikacja pobiera sekrety z Secrets Manager w runtime zamiast trzymać je w kodzie. KMS zarządza kluczami szyfrującymi (nie hasłami), CloudHSM to dedykowany moduł sprzętowy do kryptografii.