Domena 2: Security and Compliance (30% egzaminu)

Domena 2 to największa domena egzaminu pod względem wagi (30%). To ok. 15 pytań ocenianych. AWS traktuje bezpieczeństwo śmiertelnie poważnie i oczekuje, że Ty też. Dobra wiadomość: jeśli przeszedłeś przez moduł o bezpieczeństwie w tym kursie, masz solidne podstawy.

⚠️ EXAM ALERT
Domena 2 ma najwięcej pytań ze wszystkich domen (30%). Jeśli czujesz się słabo w bezpieczeństwie, poświęć jej dodatkowy czas. To tu najłatwiej stracić lub zyskać punkty.

Kluczowe tematy do powtórki

1. Shared Responsibility Model

To absolutny fundament. AWS dzieli odpowiedzialność na:

⚖️ Shared Responsibility Model
AWS odpowiada zaTy odpowiadasz za
Fizyczne centra danychDane klientów
Sprzęt sieciowyKonfiguracja IAM (users, roles, policies)
HypervisorSzyfrowanie danych (in transit, at rest)
Globalna infrastruktura (Regiony, AZ, Edge)Konfiguracja Security Groups i NACLs
Managed services (patche RDS, Lambda runtime)Patche OS na EC2
💡 Złota zasada
Zapamiętaj tak: AWS = Security OF the Cloud (bezpieczeństwo samej chmury). Klient = Security IN the Cloud (bezpieczeństwo tego, co robisz w chmurze). Jeśli pytanie dotyczy fizycznego bezpieczeństwa, sprzętu, sieci globalnej = AWS. Jeśli dotyczy danych, użytkowników, konfiguracji = Ty.

Podział odpowiedzialności zależy od typu usługi:

  • IaaS (EC2): Ty odpowiadasz za OS, patche, firewall (Security Groups), aplikacje, dane
  • PaaS (RDS): AWS zarządza OS i patchami bazy danych. Ty odpowiadasz za konfigurację sieci, backup, szyfrowanie
  • SaaS (S3): AWS zarządza infrastrukturą. Ty odpowiadasz za uprawnienia dostępu (bucket policies), szyfrowanie danych
  • Serverless (Lambda): AWS zarządza prawie wszystkim. Ty odpowiadasz za kod i uprawnienia IAM funkcji

Im bardziej \"managed\" usługa, tym mniej odpowiedzialności po Twojej stronie.

2. IAM (Identity and Access Management)

IAM to rdzeń bezpieczeństwa AWS. Kluczowe elementy:

  • Users - reprezentują osoby lub aplikacje
  • Groups - zbiory userów z tymi samymi uprawnieniami
  • Roles - tymczasowe uprawnienia dla usług AWS lub external users
  • Policies - dokumenty JSON definiujące uprawnienia (Allow/Deny)
⚠️ EXAM ALERT
Na egzaminie pamiętaj te zasady IAM:
Least Privilege - dawaj minimum uprawnień potrzebnych do wykonania zadania
Root account - używaj TYLKO do tworzenia pierwszego IAM usera i zarządzania kontem. Nigdy do codziennej pracy
MFA - włącz na root account i dla wszystkich userów z dostępem do konsoli
Roles > Access Keys - dla aplikacji na EC2 używaj IAM Roles, nie Access Keys

3. Szyfrowanie

⚖️ Szyfrowanie na egzaminie
TypCo chroni?Usługi AWS
At restDane zapisane na dyskuKMS, S3 Server-Side Encryption, EBS Encryption
In transitDane przesyłane przez siećTLS/SSL, HTTPS, ACM (Certificate Manager)
  • AWS KMS (Key Management Service) - zarządzanie kluczami szyfrowania. Centralne miejsce do tworzenia, rotacji i kontroli kluczy
  • AWS CloudHSM - dedykowane moduły sprzętowe (HSM) do zarządzania kluczami. Ty masz pełną kontrolę nad kluczami (nie AWS)
  • ACM (Certificate Manager) - darmowe certyfikaty SSL/TLS do szyfrowania ruchu HTTPS

4. Usługi bezpieczeństwa AWS

⚖️ Usługi bezpieczeństwa na egzaminie
UsługaCo robi?Kiedy wybrać na egzaminie?
AWS WAFWeb Application Firewall. Chroni przed SQL injection, XSS\"Ochrona aplikacji webowej przed atakami\"
AWS ShieldOchrona przed DDoS\"Ochrona przed atakami DDoS\"
GuardDutyThreat detection (ML). Analizuje logi VPC, DNS, CloudTrail\"Wykrywanie zagrożeń\", \"podejrzana aktywność\"
InspectorSkanowanie podatności EC2 i kontenerów\"Skanowanie podatności\", \"vulnerability assessment\"
MacieWykrywanie wrażliwych danych (PII) w S3\"Dane osobowe w S3\", \"sensitive data\"
Security HubCentralny dashboard bezpieczeństwa\"Jeden widok na bezpieczeństwo\", \"centralne zarządzanie\"
CloudTrailLogowanie WSZYSTKICH API calls w AWS\"Kto co zrobił?\", \"audyt\", \"compliance\"
ConfigŚledzenie zmian konfiguracji zasobów\"Czy konfiguracja jest zgodna z polityką?\"

5. Compliance i governance

  • AWS Artifact - dostęp do raportów compliance AWS (SOC, ISO, PCI DSS)
  • AWS Organizations - zarządzanie wieloma kontami AWS. Service Control Policies (SCPs) ograniczają uprawnienia na poziomie konta
  • AWS Control Tower - automatyczne ustawianie multi-account environment z guardrails

To jedno z ulubionych pytań AWS na egzaminie:

CechaSecurity GroupNACL
PoziomInstancja (ENI)Subnet
TypStateful (return traffic automatycznie)Stateless (musisz zdefiniować reguły w obu kierunkach)
DomyślnieDeny all inbound, Allow all outboundAllow all (default NACL)
RegułyTylko AllowAllow i Deny

Kluczowe: Security Groups są stateful (jeśli ruch wchodzący jest dozwolony, odpowiedź wraca automatycznie). NACLs są stateless (musisz jawnie zezwolić na ruch w obu kierunkach).

Typowe pułapki egzaminacyjne

⚠️ Uwaga na te pułapki!
Pułapka 1: \"Kto odpowiada za patche OS na EC2?\" Odpowiedź: KLIENT. AWS patchuje hypervisor, ale system operacyjny na EC2 to Twoja odpowiedzialność. Ale patche bazy danych na RDS? To AWS.

Pułapka 2: Mylenie AWS Shield Standard vs Advanced. Standard jest DARMOWY i automatycznie włączony dla wszystkich. Advanced kosztuje ~3000$/miesiąc i daje ochronę DDoS + dostęp do DDoS Response Team.

Pułapka 3: GuardDuty vs Inspector. GuardDuty analizuje logi i wykrywa zagrożenia (threat detection). Inspector skanuje EC2/kontenery pod kątem podatności (vulnerability scanning). Różne cele!
🏢 Scenariusz: Typowe pytanie z Domeny 2

Pytanie: Firma musi zapewnić, że wszystkie wywołania API w ich koncie AWS są logowane do celów audytu. Która usługa to zapewni?

Analiza: Kluczowe słowa: \"API calls\", \"logowanie\", \"audyt\". To jednoznacznie wskazuje na AWS CloudTrail. CloudTrail loguje KAŻDE wywołanie API w koncie AWS. Config śledzi zmiany konfiguracji (nie API calls). CloudWatch monitoruje metryki i logi aplikacyjne.

🧪 Sprawdź się: pytania w stylu egzaminu

Firma uruchamia instancje EC2 z systemem Linux. Kto odpowiada za stosowanie poprawek bezpieczeństwa systemu operacyjnego?

A AWS
B Klient
C Wspólna odpowiedzialność
D Pearson VUE
EC2 to IaaS. Klient odpowiada za system operacyjny, w tym patche bezpieczeństwa. AWS odpowiada za infrastrukturę pod EC2 (hypervisor, sieć fizyczną, centra danych). Gdyby pytanie dotyczyło RDS (PaaS), patche bazy danych byłyby po stronie AWS.

Która usługa AWS automatycznie wykrywa podejrzaną aktywność i potencjalne zagrożenia w koncie AWS, analizując logi VPC Flow, CloudTrail i DNS?

A AWS Inspector
B AWS Config
C Amazon GuardDuty
D AWS WAF
GuardDuty to usługa threat detection, która używa ML do analizy logów VPC Flow, CloudTrail i DNS w poszukiwaniu podejrzanej aktywności. Inspector skanuje podatności na EC2. Config śledzi zmiany konfiguracji. WAF chroni aplikacje webowe.

Firma chce centralnie zarządzać wieloma kontami AWS i nałożyć ograniczenia na usługi, z których mogą korzystać podkonta. Które usługi powinny użyć? (Wybierz odpowiedź)

A AWS Organizations z Service Control Policies (SCPs)
B AWS IAM z Group Policies
C Amazon GuardDuty
D AWS Trusted Advisor
AWS Organizations pozwala na centralne zarządzanie wieloma kontami AWS. Service Control Policies (SCPs) to mechanizm w Organizations, który ogranicza uprawnienia na poziomie konta lub OU (Organizational Unit). IAM Groups działają w ramach jednego konta.

Która usługa AWS pozwala na dostęp do raportów compliance (SOC, ISO, PCI DSS) bez konieczności kontaktowania się z AWS?

A AWS Config
B AWS Security Hub
C AWS Trusted Advisor
D AWS Artifact
AWS Artifact to portal self-service, który daje dostęp do raportów compliance AWS (SOC 1/2/3, ISO 27001, PCI DSS) i umów (BAA, NDA). Nie musisz kontaktować się z AWS, żeby pobrać te dokumenty.

Czym różni się Security Group od NACL?

A Security Group jest stateless, NACL jest stateful
B Security Group jest stateful, NACL jest stateless
C Oba są stateful
D Oba są stateless
Security Groups są stateful (return traffic jest automatycznie dozwolony). NACLs są stateless (musisz zdefiniować reguły zarówno dla ruchu przychodzącego, jak i wychodzącego). To jedna z najczęściej pojawiających się kwestii na egzaminie.
🧠 Podsumowanie
  • Domena 2 to 30% egzaminu. Bezpieczeństwo jest priorytetem AWS i priorytetem na egzaminie
  • Shared Responsibility Model: AWS = Security OF the Cloud, Klient = Security IN the Cloud
  • IAM: Users, Groups, Roles, Policies. Stosuj Least Privilege. Root account tylko do zarządzania kontem
  • Szyfrowanie: at rest (KMS, EBS) i in transit (TLS/SSL, ACM). CloudHSM gdy potrzebujesz własnych kluczy HSM
  • GuardDuty = threat detection (logi), Inspector = vulnerability scanning (EC2), Macie = sensitive data (S3)
  • CloudTrail = audyt API calls, Config = śledzenie zmian konfiguracji, Artifact = raporty compliance
  • Security Groups = stateful (instancja), NACLs = stateless (subnet)